Подготовка к продакшену
Azure App Services
Florin Angelescu
Azure Cloud Architect
Архитектура приложения
Переменные среды для конфигурации
Жёстко заданные настройки в коде — это небезопасно и негибко
Достаточно обновить только переменную среды
Приложение не требует повторного развёртывания
Разработчики не раскрывают чувствительные данные в коде
Использование Key Vault для секретов
Централизованное защищённое хранилище конфиденциальных данных
Секреты Key Vault можно указывать по имени
Azure сам получает секрет и передаёт его в среду Function
Granting access to the function
Function нужны права для получения секрета из Key Vault
Управляемое удостоверение Function App можно авторизовать для доступа к другим службам
1
Темы RBAC, SAS-ключей и другие рассматриваются в нашем курсе «Implement Azure Security for Developers».
Предоставление доступа функции
Способы предоставления доступа:
RBAC (управление доступом на основе ролей)
Назначение удостоверению Function роли Key Vault Secrets User
Политики доступа
Явное разрешение удостоверению читать определённые секреты
1
Темы RBAC, SAS-ключей и другие рассматриваются в нашем курсе «Implement Azure Security for Developers».
Подключение учётной записи хранилища
RBAC с управляемым удостоверением
Рекомендуемый подход
Удостоверению Function назначается роль Storage Blob Data Contributor
SAS-ключи
Временные токены с ограниченным доступом
Можно ротировать и хранить в Key Vault
Подключение учётной записи хранилища
SAS-ключи можно генерировать на уровне отдельных блобов или контейнеров
Выбирайте подход исходя из требований безопасности
RBAC — для простоты и централизованного управления
SAS-ключи — для гранулированного контроля или межтенантного доступа
Собираем всё воедино
Давайте потренируемся!
Azure App Services
Preparing Video For Download...