Zugriff mit Managed Identities absichern

Azure-Sicherheit für Entwickler implementieren

Anushika Agarwal

Cloud Data Engineer

Das Problem mit Geheimnissen

  • Geheimnisse im Code oder in Konfigs hartcodiert
  • Schwer zu rotieren oder zu schützen

Risiko hartcodierter Geheimnisse

Azure-Sicherheit für Entwickler implementieren

Managed Identity

  • Sichere Identität einer Azure-Ressource zugewiesen
  • Ressource greift sicher auf andere Dienste zu
  • Kein Speichern von Anmeldedaten nötig

Managed Identity

Azure-Sicherheit für Entwickler implementieren

Wie funktioniert das?

  • Spezielle Art von Service Principal
  • Vollständig von Azure verwaltet
  • Erstellung, Rotation und Löschung übernimmt Azure

Managed Identity

Azure-Sicherheit für Entwickler implementieren

Beispiel: PeopleSphere HR-App

  • Payroll-Modul nutzt Managed Identity für den Zugriff auf Key Vault

Beispiel – PeopleSphere HR-App

Azure-Sicherheit für Entwickler implementieren

Systemzugewiesene Managed Identity

  • Bereitstellung

    • Azure erstellt automatisch eine Identität
    • Keine Anmeldedaten oder manuelles Setup nötig
  • Lebenszyklus

    • Endet mit der Ressource
    • An eine einzelne Ressource gebunden
  • Zugriffskontrolle

    • Rollen über Azure RBAC zuweisen

Azure-Sicherheit für Entwickler implementieren

User-assigned Managed Identity

  • Bereitstellung

    • Als eigenständige Azure-Ressource erstellt
    • Eine Zugriffsrichtlinie, mehrere Ressourcen
  • Lebenszyklus

    • Über mehrere Dienste wiederverwendbar
    • Unabhängig von einer einzelnen Ressource
  • Zugriffskontrolle

    • Rollen über Azure RBAC zuweisen

User-Assigned Managed Identity

Azure-Sicherheit für Entwickler implementieren

System vs. user-assigned: wichtige Unterschiede

Kategorie Systemzugewiesen User-assigned
Bereitstellung Mit der Ressource erstellt Als separate Ressource erstellt
Lebenszyklus An den Lebenszyklus der Ressource gebunden Unabhängig vom Ressourcenzzyklus
Wiederverwendung Kann nicht ressourcenübergreifend geteilt werden Kann dienstübergreifend wiederverwendet werden
Zugriff Nutzt Azure RBAC Nutzt Azure RBAC
Einsatzfall Workloads mit Einzelressource Multi-Resource- oder vorab bereitgestellte Umgebungen
Azure-Sicherheit für Entwickler implementieren

Welche Dienste unterstützen Managed Identities?

  • Jeder Dienst, der Microsoft Entra-Authentifizierung unterstützt

  • Häufige Beispiele:

    • Virtual Machines
    • App Services
    • Azure Functions
    • Key Vault
    • Azure Storage
  • Komplette Liste: Microsoft Docs - Supported Services

Virtual Machines

App Services

Azure Functions

Key Vault

Azure Storage

Azure-Sicherheit für Entwickler implementieren

Lass uns üben!

Azure-Sicherheit für Entwickler implementieren

Preparing Video For Download...