【问题标题】:Use ARM to setup App Service access using MSI使用 ARM 设置使用 MSI 的应用服务访问
【发布时间】:2018-03-27 20:00:50
【问题描述】:
密钥保管库文档中列出了两个属性:
- objectId 字符串 是 保管库的 Azure Active Directory 租户中的用户、服务主体或安全组的对象 ID。对于访问策略列表,对象 ID 必须是唯一的。
- applicationId string 否 代表委托人发出请求的客户端的应用程序 ID - 全局唯一标识符
问题:
- 我应该使用 objectId 作为 MSI principalId 吗?
- 是使用 MSI 时 applicationId redudant 的概念。 MSDN 上的文档太多了,我很难弄清楚要采用哪种方法,以及在使用 MSI 时 applicationId/secrets 的概念是否是多余的。
- 是否需要 TenantId?
【问题讨论】:
标签:
azure-resource-manager
azure-keyvault
azure-managed-identity
【解决方案1】:
我应该使用 objectId 作为 MSI principalId 吗?
是的,您应该使用 MSI 的对象 ID。您可以使用 Power Shell 获得它。例如:
Get-AzureRmADServicePrincipal -SearchString "azure-cli-2017-04-13-02-33-36"\
或者在 Azure 门户上获取它。
在使用 MSI 时是 applicationId redudant 的概念。
MSDN 上的文档太多了,我很难过
弄清楚采取哪种方法,以及是否
使用 MSI 时 applicationId/secrets 是多余的。
当你创建 MSI 时,它会创建一个服务主体,applicationId 是 sp 的应用程序 ID。
是否需要 TenantId?
是的,这是必需的。