Manage secrets for دالات Azure on Azure Container Apps

عندما تشغل دالات Azure على Azure Container Apps، فإنك تعمل مع فئتين من الأسرار:

Category الوصف مستهلك من
أسرار على مستوى التطبيق قيم التكوين تقرأ كود الدالة أثناء التشغيل، مثل سلاسل اتصال قاعدة البيانات، ومفاتيح API، وبيانات اعتماد الزناد/الربط. كودك وربط وقت تشغيل الدوال.
مفاتيح الوصول للوظائف رموز المصادقة (مفاتيح الوصول) التي تؤمن نقاط نهاية الوظائف التي تفعل بواسطة HTTP، بما في ذلك مفاتيح الماستر، والمضيف، والدالة، ومفاتيح النظام. المستدعون الخارجيون لوظائف HTTP الخاصة بك (الخدمات، webhooks، المطورون).

هاتان الفئتان تختلفان في الاتجاه:

أسرار على مستوى التطبيق مفاتيح الوصول للوظائف
الاتجاه الصادرة - تصادق وظيفتك على خدمات أخرى الوارد - يقوم المتصلون بالتحقق من وظيفتك
من يحمل السر تطبيق الوظيفة الخاص بك المتصل (مزود webhook، خدمة، مطور)
ما الذي يحميه ما الذي ترتبط به وظيفتك من يمكنه استدعاء نقطة نهاية HTTP الخاصة بك
تم التحقق من ذلك بواسطة الخدمة المستهدفة مدة تشغيل الوظائف

أسرار على مستوى التطبيق

الأسرار على مستوى التطبيق هي بيانات الاعتماد التي تحتاجها كود الوظيفة والروابط الخاصة بك للاتصال بخدمات خارجية. يمكنك تخزينها بطريقتين:

Option الأفضل ل التدوير تدقيق دليل
أسرار تطبيقات الحاويات التطوير/الاختبار، أحمال عمل بسيطة لتطبيق واحد يدوي سجلات النشاط فقط أسرار على مستوى تطبيق المتجر
Key Vault المراجع الإنتاج، التطبيقات المتعددة، الامتثال تلقائي (رابط مستخدم بدون نسخة) تشخيصات Full Key Vault أسرار على مستوى تطبيق المتجر

نصيحة

ابدأ بأسرار تطبيقات الحاويات من أجل البساطة. انتقل إلى مراجع Key Vault عندما تحتاج إلى إدارة مركزية، أو تدوير تلقائي، أو تدقيق بدرجة الامتثال.

مفاتيح الوصول للوظائف

توفر مفاتيح الوصول مصادقة سرية مشتركة خفيفة الوزن لنقاط نهاية HTTP. استخدم مفاتيح الوصول عندما لا يتمكن المتصلون من تقديم رموز Microsoft Entra ID، مثل روابط الويب الخاصة بطرف ثالث، أو مكالمات الخدمة إلى الخدمة، أو أثناء التطوير.

قم بتعيين AzureWebJobsSecretStorageType متغير البيئة لاختيار خلفية التخزين:

الخلفية إعداد القيمة الأفضل ل دليل
المخزن السري لتطبيقات الحاوية containerapps معظم أعباء العمل - لا توجد تبعيات خارجية (موصى به) تكوين مفاتيح المضيف
Azure Key Vault keyvault الحوكمة المركزية، تدقيق الامتثال تكوين مفاتيح المضيف
مساحة تخزين Azure Blob blob التطبيقات القديمة أو الاعتماد الحالي AzureWebJobsStorage تكوين مفاتيح المضيف
نظام الملفات المحلي files غير موصى به في تطبيقات الحاويات - انظر التحذير غير متاح

ضع هذه الاعتبارات الخلفية في اعتبارك:

  • وقت التشغيل لا يختار تلقائيا التخزين السري لتطبيقات الحاويات. إذا لم تقم بتعيينها AzureWebJobsSecretStorageType أو ضبطها على قيمة غير معروفة، فإن مضيف الوظائف يستخدم مخزن البيانات الثنائية الكبيرة عندما AzureWebJobsStorage يكون متاحا.
  • احتفظ AzureWebJobsStorage بالتكوين لفحص صحة التخزين والميزات المعتمدة على التخزين.
  • لا تضبط AzureWebJobsSecretStorageType على files. نظام ملفات تطبيقات الحاويات مؤقت، لذا تفقد المفاتيح المخزنة في هذا القسم الخلفي عندما يتدرج التطبيق إلى الصفر، أو يعيد التشغيل، أو ينشر نسخة جديدة.

الخطوات التالية

اختر الدليل الذي يناسب نوع السر الذي تحتاج إلى إدارته: