Chuẩn bị cho sản xuất

Azure App Services

Florin Angelescu

Azure Cloud Architect

Kiến trúc ứng dụng

 

Sự kết hợp

Azure App Services

Biến môi trường cho cấu hình

 

Biến môi trường

 

 

  • Ghi cứng cấu hình trong mã nguồn là nguy hiểm và thiếu linh hoạt
  • Chỉ cần cập nhật biến môi trường
  • Ứng dụng không cần redeploy
  • Nhà phát triển không để lộ dữ liệu nhạy cảm trong mã
Azure App Services

Dùng Key Vault cho secret

 

Key Vault

  • Kho lưu trữ tập trung, an toàn cho thông tin nhạy cảm
  • Có thể tham chiếu secret trong Key Vault theo tên
  • Azure lấy và đưa secret vào môi trường của Function
Azure App Services

Cấp quyền cho Function

Quyền truy cập Key Vault

 

  • Function cần quyền để lấy secret từ Key Vault
  • Managed Identity cho Function App có thể được ủy quyền truy cập dịch vụ khác
1 RBAC, khóa SAS và các chủ đề khác có trong khóa "Triển khai bảo mật Azure cho nhà phát triển" của chúng tôi.
Azure App Services

Cấp quyền cho Function

Quyền truy cập Key Vault

  • Có thể cấp quyền qua:
    • RBAC (Role-Based Access Control)
      • Gán cho danh tính của Function vai trò như Key Vault Secrets User
    • Access Policies
      • Cho phép danh tính đọc một số secret cụ thể
1 RBAC, khóa SAS và các chủ đề khác có trong khóa "Triển khai bảo mật Azure cho nhà phát triển" của chúng tôi.
Azure App Services

Kết nối tài khoản lưu trữ

Truy cập Storage

  • RBAC với Managed Identity
    • Cách khuyến nghị
    • Danh tính của Function được gán vai trò Storage Blob Data Contributor
  • Khóa SAS
    • Token tạm thời cấp quyền truy cập phạm vi hẹp
    • Có thể xoay vòng và lưu trong Key Vault
Azure App Services

Kết nối tài khoản lưu trữ

Truy cập Storage

  • Khóa SAS có thể tạo ở mức blob hoặc container riêng lẻ
  • Căn chỉnh bảo mật với nhu cầu kinh doanh
    • RBAC cho đơn giản và quản trị
    • Khóa SAS cho kiểm soát chi tiết hoặc truy cập cross-tenant
Azure App Services

Kết nối mọi thành phần

 

Kết nối tổng thể

Azure App Services

Ayo berlatih!

Azure App Services

Preparing Video For Download...