Chuẩn bị cho sản xuất
Azure App Services
Florin Angelescu
Azure Cloud Architect
Kiến trúc ứng dụng
Biến môi trường cho cấu hình
Ghi cứng cấu hình trong mã nguồn là nguy hiểm và thiếu linh hoạt
Chỉ cần cập nhật biến môi trường
Ứng dụng không cần redeploy
Nhà phát triển không để lộ dữ liệu nhạy cảm trong mã
Dùng Key Vault cho secret
Kho lưu trữ tập trung, an toàn cho thông tin nhạy cảm
Có thể tham chiếu secret trong Key Vault theo tên
Azure lấy và đưa secret vào môi trường của Function
Cấp quyền cho Function
Function cần quyền để lấy secret từ Key Vault
Managed Identity cho Function App có thể được ủy quyền truy cập dịch vụ khác
1
RBAC, khóa SAS và các chủ đề khác có trong khóa "Triển khai bảo mật Azure cho nhà phát triển" của chúng tôi.
Cấp quyền cho Function
Có thể cấp quyền qua:
RBAC (Role-Based Access Control)
Gán cho danh tính của Function vai trò như Key Vault Secrets User
Access Policies
Cho phép danh tính đọc một số secret cụ thể
1
RBAC, khóa SAS và các chủ đề khác có trong khóa "Triển khai bảo mật Azure cho nhà phát triển" của chúng tôi.
Kết nối tài khoản lưu trữ
RBAC với Managed Identity
Cách khuyến nghị
Danh tính của Function được gán vai trò Storage Blob Data Contributor
Khóa SAS
Token tạm thời cấp quyền truy cập phạm vi hẹp
Có thể xoay vòng và lưu trong Key Vault
Kết nối tài khoản lưu trữ
Khóa SAS có thể tạo ở mức blob hoặc container riêng lẻ
Căn chỉnh bảo mật với nhu cầu kinh doanh
RBAC cho đơn giản và quản trị
Khóa SAS cho kiểm soát chi tiết hoặc truy cập cross-tenant
Kết nối mọi thành phần
Ayo berlatih!
Azure App Services
Preparing Video For Download...