为生产做准备

Azure App Services

Florin Angelescu

Azure Cloud Architect

应用架构

 

组合

Azure App Services

用环境变量做配置

 

环境变量

 

 

  • 将设置硬编码进源码既危险又不灵活
  • 只需更新环境变量
  • 应用无需重新部署
  • 开发者不在代码中暴露敏感信息
Azure App Services

使用 Key Vault 管理机密

 

Key Vault

  • 敏感信息的集中、安全存储
  • 可按名称引用 Key Vault 机密
  • Azure 获取机密并注入到函数环境中
Azure App Services

为函数授予访问权限

Key Vault 访问

 

  • 函数需要权限才能从 Key Vault 获取机密
  • 可授权函数应用的托管身份访问其他服务
1 RBAC、SAS 密钥等主题详见我们的"为开发者实现 Azure 安全"课程。
Azure App Services

为函数授予访问权限

Key Vault 访问

  • 可通过以下方式授予访问:
    • RBAC(基于角色的访问控制)
      • 为函数的身份分配如 Key Vault Secrets User 的角色
    • 访问策略
      • 明确允许该身份读取特定机密
1 RBAC、SAS 密钥等主题详见我们的"为开发者实现 Azure 安全"课程。
Azure App Services

连接存储帐户

存储访问

  • 使用托管身份的 RBAC
    • 推荐方式
    • 为函数身份授予 Storage Blob Data Contributor 角色
  • SAS 密钥
    • 授予范围化访问的临时令牌
    • 可轮换,也可存入 Key Vault
Azure App Services

连接存储帐户

存储访问

  • SAS 密钥可在单个 Blob 或容器级别生成
  • 将安全与业务需求对齐
    • RBAC:简化与治理
    • SAS 密钥:细粒度控制或跨租户访问
Azure App Services

打通整体流程

 

整合流程

Azure App Services

¡Vamos a practicar!

Azure App Services

Preparing Video For Download...