Conexao com Workload Identity
Connection string sem senha, autenticando via Azure AD (federated identity no AKS).
Modo ativo agora
- Modo
- Workload Identity (Azure AD / Active Directory Default)
- Connection string
Server=tcp:seu-servidor.database.windows.net,1433;Initial Catalog=seu-banco;Encrypt=True;TrustServerCertificate=False;Connection Timeout=30;Authentication=Active Directory Default;- Origem resolvida
- SQL_CONNECTION_STRING (variavel de ambiente)
Variaveis de ambiente injetadas pelo Workload Identity webhook (AKS)
- AZURE_CLIENT_ID
- d1b14299-a06b-444f-af01-1ffc128228ad
- AZURE_TENANT_ID
- 00519bbf-95b9-4f0e-bd71-388d89c2af31
- AZURE_FEDERATED_TOKEN_FILE
- /var/run/secrets/azure/tokens/azure-identity-token — arquivo existe
- AZURE_AUTHORITY_HOST
- https://login.microsoftonline.com/
Essas 4 variaveis sao injetadas automaticamente pelo mutating webhook do azure-workload-identity
quando o Pod usa uma Service Account anotada com azure.workload.identity/client-id.
Se estiverem vazias, a aplicacao nao esta rodando num Pod com Workload Identity configurado.
Cadeia de credenciais tentada
| Credencial | Resultado | Tempo | Detalhe |
|---|---|---|---|
| WorkloadIdentityCredential | Sucesso | 232 ms | token emitido |
A cadeia e tentada em ordem: WorkloadIdentityCredential (federated token do AKS),
ManagedIdentityCredential (identidade gerenciada, ex.: VM/App Service) e
AzureCliCredential (fallback para az login local). E a mesma logica que
o Authentication=Active Directory Default do driver SQL executa por baixo dos panos,
so que aqui cada tentativa fica visivel para depuracao.
Token Azure AD obtido (escopo https://database.windows.net/.default)
- Issuer (iss)
- https://sts.windows.net/00519bbf-95b9-4f0e-bd71-388d89c2af31/
- Audience (aud)
- https://database.windows.net
- Tenant (tid)
- 00519bbf-95b9-4f0e-bd71-388d89c2af31
- App / Client ID
- d1b14299-a06b-444f-af01-1ffc128228ad
- Object ID (oid)
- f3399566-0175-45b3-ac15-12746c44710a
- Tipo de identidade (idtyp)
- app
- Managed Identity Resource ID
- /subscriptions/e7a977ef-d69e-4ba9-885b-c2fcd2b44e80/resourcegroups/demo-workload-identity/providers/Microsoft.ManagedIdentity/userAssignedIdentities/uami-azbr-demo-demo-api
- Emitido em
- 2026-09-10 14:13:06Z
- Expira em
- 2026-09-11 14:18:05Z
- Token (preview)
eyJ0eXAiOiJK...RTINAiTA1Wmg (2078 caracteres)