使用 Managed Identities 強化存取安全

為開發人員實作 Azure 安全性

Anushika Agarwal

Cloud Data Engineer

密碼管理的難題

  • 將密碼硬編進程式或設定
  • 難以輪替與保護

硬編密碼的風險

為開發人員實作 Azure 安全性

Managed identity

  • 為 Azure 資源指派的安全身分
  • 資源可安全存取其他服務
  • 不需儲存認證

Managed Identity

為開發人員實作 Azure 安全性

如何運作?

  • 特殊類型的 service principal
  • Azure 完整代管
  • Azure 負責建立、輪替與刪除

Managed Identity

為開發人員實作 Azure 安全性

範例:PeopleSphere HR 應用程式

  • 薪資模組使用 managed identity 存取 Key Vault

範例-PeopleSphere HR 應用

為開發人員實作 Azure 安全性

系統指派的 managed identity

  • 布建

    • Azure 自動建立身分
    • 不需認證或手動設定
  • 生命週期

    • 與資源同生共滅
    • 綁定單一資源
  • 存取控制

    • 透過 Azure RBAC 指派角色

為開發人員實作 Azure 安全性

使用者指派的 managed identity

  • 布建

    • 作為獨立 Azure 資源建立
    • 一組存取原則,可供多個資源使用
  • 生命週期

    • 可重複用於多個服務
    • 不依賴任何單一資源
  • 存取控制

    • 透過 Azure RBAC 指派角色

使用者指派的 Managed Identity

為開發人員實作 Azure 安全性

系統指派 vs. 使用者指派:重點差異

分類 System-Assigned User-Assigned
布建 與資源一同建立 作為獨立資源建立
生命週期 與資源生命週期綁定 不受資源生命週期限制
重用性 無法跨資源共用 可於多個服務重用
存取 使用 Azure RBAC 使用 Azure RBAC
使用情境 單一資源工作負載 多資源或預先布建情境
為開發人員實作 Azure 安全性

哪些服務支援 managed identities?

  • 任何支援 Microsoft Entra 驗證 的服務

  • 常見範例

    • Virtual Machines
    • App Services
    • Azure Functions
    • Key Vault
    • Azure Storage
  • 完整清單Microsoft Docs - Supported Services

Virtual Machines

App Services

Azure Functions

Key Vault

Azure Storage

為開發人員實作 Azure 安全性

一起來練習吧!

為開發人員實作 Azure 安全性

Preparing Video For Download...