重要
- Azure Automation Run As 帐户于 2023 年 9 月 30 日停用,改用托管标识。 开始将你的 Runbook 迁移至使用托管身份验证。
- 延迟该功能会对支持负担产生直接影响,因为它会导致移动代理升级失败。
本文介绍如何迁移您的自动化作业脚本(runbooks)以使用 Azure 站点恢复的托管标识。 Azure Site Recovery客户使用Azure 自动化帐户来自动更新其受保护虚拟机的代理程序。 Site Recovery通过 IaaS VM 边栏选项卡和恢复服务保管库启用复制时创建Azure Automation运行方式帐户。
在 Azure 上,托管身份通过为 Azure 资源在 Microsoft Entra ID 中提供一个身份并利用此身份获取 Microsoft Entra 令牌,从而免去了开发人员管理凭据的需要。
先决条件
在从运行方式帐户迁移到托管标识之前,请确保你具有相应的角色,以便为自动化帐户创建系统分配的标识,并在相应的恢复服务保管库中为其分配所有者角色。
注意事项
可以在多个恢复服务保管库中使用同一自动化帐户。 但是,自动化帐户和恢复服务保管库应位于同一区域。
托管身份的优势
下面是使用托管标识的一些好处:
- Credentials access - 无需管理凭据。
- 简化的身份验证 - 可以使用托管标识对支持Microsoft Entra 身份验证的任何资源进行身份验证,包括你自己的应用程序。
- 经济高效 - 无需额外费用使用托管标识。
- 双重加密 - 托管标识还用于使用存储在Azure Key Vault中的客户管理的密钥加密和解密数据和元数据,从而提供双重加密。
注意事项
Azure资源的托管标识是以前称为托管服务标识(MSI)的服务的新名称。
从现有的运行帐户迁移至托管标识
配置托管标识
可通过以下方式配置托管身份:
- Azure portal
- Azure CLI
- 您的 Azure Resource Manager(ARM)模板
从 Azure 门户
要将您的 Azure Automation 帐户身份验证类型从 "Run As" 切换到托管标识身份验证,请执行以下步骤:
在 Azure portal 中,选择要迁移运行手册的恢复服务保管库。
在恢复服务保管库的主页上,完成以下操作:
在左窗格中的 Manage 下,选择 Site Recovery 基础结构。
在 对于 Azure 虚拟机 下,选择 扩展更新设置。 本页显示管理Site Recovery扩展的自动化帐户的身份验证类型。
选择 “迁移 ”以更改自动化帐户的身份验证类型以使用托管标识。
注意事项
仅当自动化帐户关闭系统分配的托管标识时,才会显示 “迁移 ”按钮。 如果未迁移帐户,并且未显示 “迁移 ”按钮,请关闭自动化帐户的托管标识,然后重试。
- 成功迁移自动化帐户后,扩展更新设置 页上的链接帐户详细信息的身份验证类型将会更新。
- 完成Migrate操作后,请将Site Recovery的管理按钮切换到再次开启。
从成功将 Run As 帐户迁移到托管标识帐户后,以下更改将反映在自动化 Run As 帐户上:
- 为帐户启用系统分配的托管标识(如果尚未启用)。
- 将参与者角色权限分配给恢复服务保管库的订阅。
- 用于更新移动代理以使用基于托管标识的身份验证的脚本将更新。
将现有托管标识帐户链接到保管库
若要将现有托管标识自动化帐户链接到恢复服务保管库,请执行以下步骤:
为保管库启用托管标识
转到所选的自动化帐户。 在“帐户设置”下,选择“标识”。
在“系统分配”下,将“状态”更改为“打开”并选择“保存”。
一个对象 ID 随即生成。 保管库现已注册到 Azure Active Directory。
返回到您的恢复服务保管库。 在左窗格中,选择 Access control (IAM) 选项。
选择“添加”>“添加角色分配”>“参与者”,打开“添加角色分配”页面。
注意事项
设置自动化帐户后,可以将帐户的角色从 Contributor 更改为 Site Recovery 参与者。
在添加角色分配页上,选择托管标识。
选择“选择成员”。 在“选择托管标识”窗格中,执行以下操作:
- 在“选择”字段中,输入托管标识自动化帐户的名称。
- 在“托管标识”字段中,选择“所有系统分配的托管标识”。
- 选择“选择”选项。
选择“查看 + 分配”。
导航到恢复服务保管库下的 Extension 更新设置,切换让Site Recovery进行管理按钮,使其再次打开。
后续步骤
了解有关以下方面的详细信息: