使用 Azure 门户在 VM 上配置 Azure 资源托管标识

Azure 资源的托管标识是 Microsoft Entra ID 的一项功能。 支持 Azure 资源的托管标识的每个 Azure 服务都受其自己的时间线限制。 在开始之前,请务必查看资源的托管标识的可用性状态以及已知问题

Azure 资源的托管标识在 Microsoft Entra ID 中为 Azure 服务提供了一个自动托管标识。 可以使用此标识向支持 Microsoft Entra 身份验证的任何服务进行身份验证,这样就无需在代码中插入凭据了。

本文介绍如何使用 Azure 门户为 Azure 虚拟机 (VM) 启用和禁用系统和用户分配的托管标识。

必备条件

系统分配的托管标识

本部分介绍如何使用 Azure 门户为 VM 启用和禁用系统分配托管标识。

在创建 VM 的过程中启用系统分配托管标识

若要在 VM 创建期间在 VM 上启用系统分配的托管标识,你的帐户需要虚拟机参与者角色分配。 不需要其他 Microsoft Entra 目录角色分配。

  • 在“标识”部分的“管理”选项卡下,将“托管服务标识”切换到“开”

Enable system-assigned identity during VM creation

请参阅以下快速入门以创建 VM:

在现有 VM 上启用系统分配托管标识

提示

本文中的步骤可能因开始使用的门户而略有不同。

若要在最初未预配系统分配的托管标识的 VM 上启用该托管标识,你的帐户需要虚拟机参与者角色分配。 不需要其他 Microsoft Entra 目录角色分配。

  1. 使用已与包含 VM 的 Azure 订阅关联的帐户登录 Azure 门户

  2. 导航到所需的虚拟机,然后选择“标识”。

  3. 在“系统分配” 、“状态” 下,选择“开启” ,然后单击“保存” :

    Screenshot that shows the

从 VM 删除系统分配托管标识

若要从 VM 中删除系统分配的托管标识,你的帐户需要虚拟机参与者角色分配。 不需要其他 Microsoft Entra 目录角色分配。

如果虚拟机不再需要系统分配托管标识,请执行以下操作:

  1. 使用已与包含 VM 的 Azure 订阅关联的帐户登录 Azure 门户

  2. 导航到所需的虚拟机,然后选择“标识”。

  3. 在“系统分配” 、“状态” 下,选择“关闭” ,然后单击“保存” :

    Configuration page screenshot

用户分配的托管标识

本部分介绍如何使用 Azure 门户在 VM 中添加和删除用户分配托管标识。

在创建 VM 期间分配用户分配标识

若要将用户分配的标识分配给 VM,你的帐户需要虚拟机参与者托管标识操作员角色分配。 不需要其他 Microsoft Entra 目录角色分配。

当前,Azure 门户不支持在创建 VM 期间分配用户分配托管标识。 请改为参考以下 VM 创建快速入门文章之一来首先创建 VM,然后前进到下一部分来了解有关为 VM 分配用户分配托管标识的详细信息:

向现有 VM 分配用户分配托管标识

若要将用户分配的标识分配给 VM,你的帐户需要虚拟机参与者托管标识操作员角色分配。 不需要其他 Microsoft Entra 目录角色分配。

  1. 使用已与包含 VM 的 Azure 订阅关联的帐户登录 Azure 门户

  2. 导航到所需的 VM,依次单击“标识”、“用户分配”和“+添加”。

    Screenshot that shows the

  3. 单击要添加到 VM 的用户分配的标识,然后单击“添加”

    Add user-assigned managed identity to VM

从 VM 中删除用户分配托管标识

若要从 VM 中删除用户分配的标识,你的帐户需要虚拟机参与者角色分配。 不需要其他 Microsoft Entra 目录角色分配。

  1. 使用已与包含 VM 的 Azure 订阅关联的帐户登录 Azure 门户

  2. 导航到所需的 VM,然后依次单击“标识”、“用户分配”、要删除的用户分配托管标识,然后选择“删除”(在确认窗格中单击“”)。

    Remove user-assigned managed identity from a VM

后续步骤