Om leveransen
ProsessPilotene leverte Managed Identity for GC Rieber AS (2025).
Verdiskapning
Lavere risiko - ingen client secret som kan havne på avveie
Mindre vedlikehold - ingen manuell nøkkelrotasjon
Løsningene
- Managed Identity
Managed Identity: Microsoft Managed Identity fungerer ved at Azure automatisk oppretter og håndterer en identitet i Microsoft Entra ID for en Azure-ressurs, som en virtuell maskin eller App Service. Denne identiteten brukes deretter til å autentisere og få tilgang til andre Azure-tjenester uten å måtte håndtere hemmeligheter som passord eller nøkler i koden. Det finnes to typer: system-tilordnet (bundet til ressursens levetid) og bruker-tilordnet (kan deles mellom flere ressurser).
Kort sammendrag av funksjon
- Azure knytter en identitet til en ressurs (VM, app osv.).
- Programmer på denne ressursen kan hente tokens fra Azure Instance Metadata Service uten hemmeligheter.
- Tokens brukes til sikker tilgang til andre tjenester (f.eks. Key Vault, Storage).
- Azure håndterer automatisk utskifting av credentials bak kulissene.
Fordeler med Managed Identity vs Service Principal
Fordeler Managed Identity Ulemper Managed Identity Service Principal fordeler Service Principal ulemper
Ingen behov for håndtering av hemmeligheter Kun for Azure-ressurser Kan brukes utenfor Azure (hybrid/multi-cloud) Krever manuell håndtering av hemmeligheter
Automatisk rotering av credentials Ikke støtter cross-tenant utenom workaround Støtter cross-tenant og brede scenarioer Økt risiko ved lekkasje av hemmeligheter
Levetsløp knyttet til ressurs (autom. sletting) Mindre fleksibel utenfor Azure-miljøet Mer fleksibel for automatisering og ekstern bruk Krever ekstra sikkerhetsprotokoller
Forenkler sikring av Azure-tjenester Kan gis finjustert tilgang via flere identiteter Mer komplisert ved sikkerhetsstyring
Oppsummert gir Managed Identity en enklere, sikrere og mer automatisert måte å autentisere Azure-ressurser mot andre Azure-tjenester, mens service principals fortsatt er nødvendig i mer komplekse eller hybrid-scenarioer utenfor Azure
Område og emneord
Backend
Application User,Client Secret
Begrensninger
Noen begrensninger ved bruk av Microsoft Managed Identities i Azure er:
- Endringer i tilgangsrettigheter (roller og grupper) kan ta flere timer å tre i kraft på grunn av caching av tokens i opptil 24 timer i Azure-infrastrukturen. Det er ikke mulig å tvinge en tidlig oppdatering av token.
- Managed identities fungerer kun innenfor Azure-miljøet og støtter ikke scenarier som cross-tenant (mellom forskjellige Azure AD-tenants).
- De kan ikke flyttes mellom ulike resource groups eller abonnement; man må opprette nye identiteter og tildele nødvendige rettigheter på nytt ved flytting.
- Managed identities støttes ikke i Azure Cloud Services (classic)-miljøer.
- Det finnes begrensninger på rate-limiting for forespørsler til Instance Metadata Service som håndterer token-tilgang (for eksempel maks 5 forespørsler per sekund, med noen variasjoner for kategorier).
- Når en managed identity slettes, vil eksisterende tokens fortsatt være gyldige inntil utløp, men nye tokens kan ikke forespørres.
Disse begrensningene gjør at managed identities passer best for Azure-native applikasjoner og tjenester med krav til høy sikkerhet og enkel brukeradministrasjon, men mindre egnet i komplekse hybride eller multi-tenant scenarioer.