People Lab

Conexao com Workload Identity

Connection string sem senha, autenticando via Azure AD (federated identity no AKS).

Modo ativo agora

Modo
Workload Identity (Azure AD / Active Directory Default)
Connection string
Server=tcp:seu-servidor.database.windows.net,1433;Initial Catalog=seu-banco;Encrypt=True;TrustServerCertificate=False;Connection Timeout=30;Authentication=Active Directory Default;
Origem resolvida
SQL_CONNECTION_STRING (variavel de ambiente)

Variaveis de ambiente injetadas pelo Workload Identity webhook (AKS)

AZURE_CLIENT_ID
d1b14299-a06b-444f-af01-1ffc128228ad
AZURE_TENANT_ID
00519bbf-95b9-4f0e-bd71-388d89c2af31
AZURE_FEDERATED_TOKEN_FILE
/var/run/secrets/azure/tokens/azure-identity-token — arquivo existe
AZURE_AUTHORITY_HOST
https://login.microsoftonline.com/

Essas 4 variaveis sao injetadas automaticamente pelo mutating webhook do azure-workload-identity quando o Pod usa uma Service Account anotada com azure.workload.identity/client-id. Se estiverem vazias, a aplicacao nao esta rodando num Pod com Workload Identity configurado.

Cadeia de credenciais tentada

Credencial Resultado Tempo Detalhe
WorkloadIdentityCredential Sucesso 232 ms token emitido

A cadeia e tentada em ordem: WorkloadIdentityCredential (federated token do AKS), ManagedIdentityCredential (identidade gerenciada, ex.: VM/App Service) e AzureCliCredential (fallback para az login local). E a mesma logica que o Authentication=Active Directory Default do driver SQL executa por baixo dos panos, so que aqui cada tentativa fica visivel para depuracao.

Token Azure AD obtido (escopo https://database.windows.net/.default)

Issuer (iss)
https://sts.windows.net/00519bbf-95b9-4f0e-bd71-388d89c2af31/
Audience (aud)
https://database.windows.net
Tenant (tid)
00519bbf-95b9-4f0e-bd71-388d89c2af31
App / Client ID
d1b14299-a06b-444f-af01-1ffc128228ad
Object ID (oid)
f3399566-0175-45b3-ac15-12746c44710a
Tipo de identidade (idtyp)
app
Managed Identity Resource ID
/subscriptions/e7a977ef-d69e-4ba9-885b-c2fcd2b44e80/resourcegroups/demo-workload-identity/providers/Microsoft.ManagedIdentity/userAssignedIdentities/uami-azbr-demo-demo-api
Emitido em
2026-09-10 14:13:06Z
Expira em
2026-09-11 14:18:05Z
Token (preview)
eyJ0eXAiOiJK...RTINAiTA1Wmg (2078 caracteres)

Ver modo Usuario e Senha Voltar para Pessoas