Menghapus Rahasia dari Azure Function Config

Oct 05 2020

Seperti kebanyakan Fungsi Azure pada awalnya kami memiliki string koneksi ke akun penyimpanan terkait yang menyertakan kunci Akun seperti ini

DefaultEndpointsProtocol=https;AccountName=ourstorageAccount;EndpointSuffix=core.windows.net;AccountKey=WQfbn+VBhaY1fi/l0eRBzvAvngiCiOwPmx/==

Kami jelas ingin menghapus AccountKey itu. Saya berharap kami dapat menggunakan ManagedIdentity dan Peran 'Kontributor', tetapi yang saya baca mengatakan bahwa Anda tidak dapat menggunakan Managed Identity untuk mengakses Tabel di Blob khusus Akun Penyimpanan .

Saya tahu bahwa kita dapat memindahkan seluruh string koneksi ke KeyVault tetapi itu hanya menjadi masalah Azure Management jika kita ingin merotasi kunci.

Adakah yang berhasil mengontrol akses ke Penyimpanan Tabel Azure dengan Identitas Terkelola?

Jika tidak, apa pendekatan terbaik berikutnya yang lebih disukai memungkinkan rotasi kunci yang sederhana?

Jawaban

1 JoyWang Oct 07 2020 at 06:19

Adakah yang berhasil mengontrol akses ke Penyimpanan Tabel Azure dengan Identitas Terkelola?

Jelas itu tidak dapat mengakses penyimpanan tabel biru dengan MSI (identitas terkelola, pada dasarnya itu adalah prinsip layanan dalam iklan biru), saat menggunakan MSI untuk mengakses beberapa sumber daya biru, pada dasarnya menggunakan aliran kredensial klien iklan biru untuk mendapatkan token, lalu menggunakan token untuk mengakses sumber daya.

Namun, autentikasi iklan azure hanya didukung oleh penyimpanan blob dan antrean azure, penyimpanan tabel saat ini tidak mendukungnya, lihat - Mengotorisasi akses ke blob dan antrean menggunakan Azure Active Directory .

Jika tidak, apa pendekatan terbaik berikutnya yang lebih disukai memungkinkan rotasi kunci yang sederhana?

Anda dapat menggunakan fungsi biru untuk melakukan itu, ikuti dokumen ini - Otomatiskan rotasi rahasia untuk sumber daya dengan dua set kredensial otentikasi , saya pikir itu sepenuhnya memenuhi kebutuhan Anda, tutorial ini merotasi kunci akun Penyimpanan Azure yang disimpan di Azure Key Vault sebagai rahasia menggunakan fungsi yang dipicu oleh pemberitahuan Azure Event Grid.