为生产做准备
Azure App Services
Florin Angelescu
Azure Cloud Architect
应用架构
用环境变量做配置
将设置硬编码进源码既危险又不灵活
只需更新环境变量
应用无需重新部署
开发者不在代码中暴露敏感信息
使用 Key Vault 管理机密
敏感信息的集中、安全存储
可按名称引用 Key Vault 机密
Azure 获取机密并注入到函数环境中
为函数授予访问权限
函数需要权限才能从 Key Vault 获取机密
可授权函数应用的托管身份访问其他服务
1
RBAC、SAS 密钥等主题详见我们的"为开发者实现 Azure 安全"课程。
为函数授予访问权限
可通过以下方式授予访问:
RBAC(基于角色的访问控制)
为函数的身份分配如 Key Vault Secrets User 的角色
访问策略
明确允许该身份读取特定机密
1
RBAC、SAS 密钥等主题详见我们的"为开发者实现 Azure 安全"课程。
连接存储帐户
使用托管身份的 RBAC
推荐方式
为函数身份授予 Storage Blob Data Contributor 角色
SAS 密钥
授予范围化访问的临时令牌
可轮换,也可存入 Key Vault
连接存储帐户
SAS 密钥可在单个 Blob 或容器级别生成
将安全与业务需求对齐
RBAC:简化与治理
SAS 密钥:细粒度控制或跨租户访问
打通整体流程
¡Vamos a practicar!
Azure App Services
Preparing Video For Download...