Підготовка до продакшену
Azure App Services
Florin Angelescu
Azure Cloud Architect
Архітектура застосунку
Змінні середовища для конфігурації
Жорстко вшиті налаштування у коді — це ризик і негнучкість
Оновлюйте лише змінну середовища
Перевстановлювати застосунок не потрібно
Розробники не розкривають чутливі дані в коді
Використання key vault для секретів
Центральне, безпечне сховище для чутливої інформації
Можна посилатися на секрети Key Vault за назвою
Azure отримує й підставляє секрет у середовище Function
Надання доступу функції
Function потребує дозволу, щоб отримати секрет із Key Vault
Керовану ідентичність Function App можна авторизувати для доступу до інших сервісів
1
RBAC, ключі SAS та інші теми розглянуто в нашому курсі «Implement Azure Security for Developers».
Надання доступу функції
Доступ можна надати через:
RBAC (керування доступом на основі ролей)
Призначити ідентичності Function роль на кшталт Key Vault Secrets User
Політики доступу
Явно дозволити ідентичності читати певні секрети
1
RBAC, ключі SAS та інші теми розглянуто в нашому курсі «Implement Azure Security for Developers».
Підключення облікового запису сховища
RBAC з керованою ідентичністю
Рекомендований спосіб
Ідентичності Function надають роль Storage Blob Data Contributor
Ключі SAS
Тимчасові токени з обмеженим доступом
Можна ротувати й зберігати в Key Vault
Підключення облікового запису сховища
Ключі SAS можна створювати на рівні окремих блобів або контейнерів
Узгоджуйте безпеку з потребами бізнесу
RBAC — для простоти й керованості
Ключі SAS — для тонкого контролю або міжтенантного доступу
З'єднуємо все докупи
Давайте потренуємось!
Azure App Services
Preparing Video For Download...