Azure Function Config에서 비밀 제거

Oct 05 2020

처음에 대부분의 Azure Functions와 마찬가지로 다음과 같은 Accountkey를 포함하는 연결된 스토리지 계정에 대한 연결 문자열이 있습니다.

DefaultEndpointsProtocol=https;AccountName=ourstorageAccount;EndpointSuffix=core.windows.net;AccountKey=WQfbn+VBhaY1fi/l0eRBzvAvngiCiOwPmx/==

분명히 해당 AccountKey를 제거하고 싶습니다. ManagedIdentity와 '기여자'역할을 사용할 수 있기를 바랐지만 제가 읽고있는 내용은 관리 ID를 사용 하여 스토리지 계정의 테이블 에만 Blob 에 액세스 할 수 없다는 것 입니다.

전체 연결 문자열을 KeyVault로 이동할 수 있지만 키를 회전하려는 경우 Azure 관리 문제가됩니다.

관리 ID를 사용하여 Azure Table Storage에 대한 액세스를 성공적으로 제어 한 사람이 있습니까?

키의 간단한 회전을 허용하는 차선책은 무엇입니까?

답변

1 JoyWang Oct 07 2020 at 06:19

누구나 Managed Identities를 사용하여 Azure Table Storage에 대한 액세스를 성공적으로 제어 했나요?

확실히 MSI (관리 ID, 기본적으로 azure ad의 서비스 주체)를 사용하여 azure 테이블 스토리지에 액세스 할 수 없습니다. MSI를 사용하여 일부 azure 리소스에 액세스 할 때 기본적으로 azure ad 클라이언트 자격 증명 흐름 을 사용하여 토큰을 가져온 다음 토큰을 사용하여 리소스에 액세스합니다.

그러나 Azure Blob 및 큐 저장소에서 지원하는 Azure 광고 인증, 테이블 저장소는 현재이를 지원하지 않습니다 . Azure Active Directory를 사용하여 Blob 및 큐에 대한 액세스 권한 부여를 참조하세요 .

키의 간단한 회전을 허용하는 차선책은 무엇입니까?

azure 함수를 사용하여이를 수행 할 수 있습니다.이 문서를 따르십시오- 두 가지 인증 자격 증명 집합을 사용하여 리소스에 대한 비밀 순환 자동화, 요구 사항을 완전히 충족한다고 생각합니다.이 자습서에서는 Azure Key Vault에 저장된 Azure Storage 계정 키를 비밀로 순환합니다. Azure Event Grid 알림에 의해 트리거 된 함수를 사용합니다.