Bezpieczny dostęp z tożsamościami zarządzanymi

Implementowanie zabezpieczeń Azure dla deweloperów

Anushika Agarwal

Cloud Data Engineer

Problem z sekretami

  • Sekrety zakodowane na stałe w kodzie lub konfiguracji
  • Trudne do rotacji i ochrony

Ryzyko zakodowanych sekretów

Implementowanie zabezpieczeń Azure dla deweloperów

Tożsamość zarządzana

  • Bezpieczna tożsamość przypisana do zasobu Azure
  • Zasób może bezpiecznie uzyskiwać dostęp do innych usług
  • Nie ma potrzeby przechowywania poświadczeń

Tożsamość zarządzana

Implementowanie zabezpieczeń Azure dla deweloperów

Jak to działa?

  • Szczególny typ jednostki usługi
  • W pełni zarządzana przez Azure
  • Azure obsługuje tworzenie, rotację i usuwanie

Tożsamość zarządzana

Implementowanie zabezpieczeń Azure dla deweloperów

Przykład: aplikacja PeopleSphere HR

  • Moduł płac używa tożsamości zarządzanej do uzyskania dostępu do Key Vault

Przykład – aplikacja PeopleSphere HR

Implementowanie zabezpieczeń Azure dla deweloperów

Tożsamość zarządzana przypisana przez system

  • Aprowizacja

    • Azure automatycznie tworzy tożsamość
    • Nie są wymagane poświadczenia ani ręczna konfiguracja
  • Cykl życia

    • Kończy się wraz z zasobem
    • Powiązana z jednym zasobem
  • Kontrola dostępu

    • Przypisywanie ról przez Azure RBAC

Implementowanie zabezpieczeń Azure dla deweloperów

Tożsamość zarządzana przypisana przez użytkownika

  • Aprowizacja

    • Tworzona jako autonomiczny zasób Azure
    • Jedna zasada dostępu, wiele zasobów
  • Cykl życia

    • Wielokrotnego użytku w wielu usługach
    • Niezależna od konkretnego zasobu
  • Kontrola dostępu

    • Przypisywanie ról przez Azure RBAC

Tożsamość zarządzana przypisana przez użytkownika

Implementowanie zabezpieczeń Azure dla deweloperów

System vs. użytkownik: kluczowe różnice

Kategoria Przypisana przez system Przypisana przez użytkownika
Aprowizacja Tworzona wraz z zasobem Tworzona jako osobny zasób
Cykl życia Powiązany z cyklem życia zasobu Niezależny od cyklu życia zasobu
Wielokrotne użycie Nie można współdzielić między zasobami Można używać w wielu usługach
Dostęp Korzysta z Azure RBAC Korzysta z Azure RBAC
Przypadek użycia Obciążenia na jednym zasobie Konfiguracje wielozasobowe lub wstępnie aprowizowane
Implementowanie zabezpieczeń Azure dla deweloperów

Które usługi obsługują tożsamości zarządzane?

  • Każda usługa obsługująca uwierzytelnianie Microsoft Entra

  • Przykłady:

    • Virtual Machines
    • App Services
    • Azure Functions
    • Key Vault
    • Azure Storage
  • Pełna lista: Microsoft Docs – Obsługiwane usługi

Virtual Machines

App Services

Azure Functions

Key Vault

Azure Storage

Implementowanie zabezpieczeń Azure dla deweloperów

Czas na ćwiczenia!

Implementowanie zabezpieczeń Azure dla deweloperów

Preparing Video For Download...