Zabezpečený přístup pomocí spravovaných identit

Implementace zabezpečení Azure pro vývojáře

Anushika Agarwal

Cloud Data Engineer

Problém s tajnými klíči

  • Tajné klíče zakódované přímo v kódu nebo konfiguraci
  • Obtížné obměňování a ochrana

Riziko pevně zakódovaných tajných klíčů

Implementace zabezpečení Azure pro vývojáře

Spravovaná identita

  • Zabezpečená identita přiřazená prostředku Azure
  • Prostředek může bezpečně přistupovat k jiným službám
  • Není třeba ukládat přihlašovací údaje

Spravovaná identita

Implementace zabezpečení Azure pro vývojáře

Jak to funguje?

  • Speciální typ instančního objektu
  • Plně spravováno službou Azure
  • Azure zajišťuje vytvoření, obměnu i odstranění

Spravovaná identita

Implementace zabezpečení Azure pro vývojáře

Příklad: HR aplikace PeopleSphere

  • Mzdový modul využívá spravovanou identitu pro přístup k Key Vault

Příklad – HR aplikace PeopleSphere

Implementace zabezpečení Azure pro vývojáře

Spravovaná identita přiřazená systémem

  • Zřizování

    • Azure automaticky vytvoří identitu
    • Není třeba přihlašovacích údajů ani ruční konfigurace
  • Životní cyklus

    • Životní cyklus končí se zdrojem
    • Vázáno na jediný zdroj
  • Řízení přístupu

    • Přiřazení rolí přes Azure RBAC

Implementace zabezpečení Azure pro vývojáře

Spravovaná identita přiřazená uživatelem

  • Zřizování

    • Vytvořena jako samostatný prostředek Azure
    • Jedna zásada přístupu, více zdrojů
  • Životní cyklus

    • Opakovaně použitelná napříč službami
    • Nezávislá na konkrétním zdroji
  • Řízení přístupu

    • Přiřazení rolí přes Azure RBAC

Spravovaná identita přiřazená uživatelem

Implementace zabezpečení Azure pro vývojáře

Systémová vs. uživatelská: klíčové rozdíly

Kategorie Přiřazená systémem Přiřazená uživatelem
Zřizování Vytvořena se zdrojem Vytvořena jako samostatný prostředek
Životní cyklus Vázán na životní cyklus zdroje Nezávislý na životním cyklu zdroje
Opakované použití Nelze sdílet napříč zdroji Opakovaně použitelná napříč službami
Přístup Používá Azure RBAC Používá Azure RBAC
Případ užití Úlohy s jedním zdrojem Více zdrojů nebo předem zřízená prostředí
Implementace zabezpečení Azure pro vývojáře

Které služby podporují spravované identity?

  • Libovolná služba podporující ověřování Microsoft Entra

  • Příklady:

    • Virtual Machines
    • App Services
    • Azure Functions
    • Key Vault
    • Azure Storage
  • Úplný seznam: Microsoft Docs – podporované služby

Virtual Machines

App Services

Azure Functions

Key Vault

Azure Storage

Implementace zabezpečení Azure pro vývojáře

Lass uns üben!

Implementace zabezpečení Azure pro vývojáře

Preparing Video For Download...