Azure Function Config에서 비밀 제거
처음에 대부분의 Azure Functions와 마찬가지로 다음과 같은 Accountkey를 포함하는 연결된 스토리지 계정에 대한 연결 문자열이 있습니다.
DefaultEndpointsProtocol=https;AccountName=ourstorageAccount;EndpointSuffix=core.windows.net;AccountKey=WQfbn+VBhaY1fi/l0eRBzvAvngiCiOwPmx/==
분명히 해당 AccountKey를 제거하고 싶습니다. ManagedIdentity와 '기여자'역할을 사용할 수 있기를 바랐지만 제가 읽고있는 내용은 관리 ID를 사용 하여 스토리지 계정의 테이블 에만 Blob 에 액세스 할 수 없다는 것 입니다.
전체 연결 문자열을 KeyVault로 이동할 수 있지만 키를 회전하려는 경우 Azure 관리 문제가됩니다.
관리 ID를 사용하여 Azure Table Storage에 대한 액세스를 성공적으로 제어 한 사람이 있습니까?
키의 간단한 회전을 허용하는 차선책은 무엇입니까?
답변
누구나 Managed Identities를 사용하여 Azure Table Storage에 대한 액세스를 성공적으로 제어 했나요?
확실히 MSI (관리 ID, 기본적으로 azure ad의 서비스 주체)를 사용하여 azure 테이블 스토리지에 액세스 할 수 없습니다. MSI를 사용하여 일부 azure 리소스에 액세스 할 때 기본적으로 azure ad 클라이언트 자격 증명 흐름 을 사용하여 토큰을 가져온 다음 토큰을 사용하여 리소스에 액세스합니다.
그러나 Azure Blob 및 큐 저장소에서 지원하는 Azure 광고 인증, 테이블 저장소는 현재이를 지원하지 않습니다 . Azure Active Directory를 사용하여 Blob 및 큐에 대한 액세스 권한 부여를 참조하세요 .
키의 간단한 회전을 허용하는 차선책은 무엇입니까?
azure 함수를 사용하여이를 수행 할 수 있습니다.이 문서를 따르십시오- 두 가지 인증 자격 증명 집합을 사용하여 리소스에 대한 비밀 순환 자동화, 요구 사항을 완전히 충족한다고 생각합니다.이 자습서에서는 Azure Key Vault에 저장된 Azure Storage 계정 키를 비밀로 순환합니다. Azure Event Grid 알림에 의해 트리거 된 함수를 사용합니다.