Conceito e mecanismo
Autenticação estabelece uma identidade; autorização decide a operação permitida. Uma managed identity evita gerir uma password de aplicação, mas precisa de permissões no destino. O seu ciclo de vida também importa: uma identidade user-assigned existe independentemente do recurso que a utiliza. Um token assinado e ainda válido pode ter sido emitido para outra API. O recurso que recebe o token deve validar o destinatário, emissor e restantes condições aplicáveis. Depois disso, continua a precisar de regras de acesso ao objeto concreto solicitado.
Aplicação guiada
Num job Graph sem utilizador, avalia app-only access e permissões suportadas pela operação. Num cofre RBAC, separa gestão do recurso de leitura de valores. Para delegar acesso temporário a um blob, limita âmbito, operações e validade da SAS e trata-a como credencial. Não assumes que todos os tipos de SAS partilham revogação ou stored access policies. No handover, regista principal, função, âmbito, dono e verificação funcional sem incluir tokens ou segredos no documento.
Um 403 em GetSecret com rede confirmada e Key Vault Contributor exige verificar acesso ao plano de dados, não abrir o cofre à Internet.
Armadilhas comuns
Aceitar token de Graph numa API própria; confundir Reader com leitura de segredos; esconder IDs na interface como único controlo.
Tópicos relacionados: Telemetria e diagnóstico do pedido · Mensagens, eventos e contratos de API
Valida identidade e autorização em cada fronteira relevante.
Referência: Access tokens · AZ-204 archived objectives 2026-01-14; retired 2026-07-31