Security Overview for Azure Container Apps

توفر Azure Container Apps العديد من ميزات الأمان المضمنة التي تساعدك على إنشاء تطبيقات آمنة في حاويات. يستكشف هذا الدليل مبادئ الأمان الرئيسية، بما في ذلك الهويات المدارة وإدارة الأسرار وتخزين الرموز المميزة، مع توفير أفضل الممارسات لمساعدتك في تصميم تطبيقات آمنة وقابلة للتطوير.

الهويات المدارة

تلغي الهويات المدارة الحاجة إلى تخزين بيانات الاعتماد في التعليمات البرمجية أو التكوين الخاص بك من خلال توفير هوية مدارة تلقائيا في معرف Microsoft Entra. يمكن لتطبيقات الحاوية استخدام هذه الهويات للمصادقة على أي خدمة تدعم مصادقة Microsoft Entra، مثل Azure Key Vault أو تخزين Azure أو قاعدة بيانات Azure SQL.

أنواع الهوية المدارة

تدعم Azure Container Apps نوعين من الهويات المدارة:

  • الهوية المعينة من قبل النظام: تم إنشاؤها وإدارتها تلقائيا باستخدام دورة حياة تطبيق الحاوية. يتم حذف الهوية عند حذف تطبيقك.

  • الهوية المعينة من قبل المستخدم: تم إنشاؤها بشكل مستقل ويمكن تعيينها إلى تطبيقات حاوية متعددة، ما يسمح بمشاركة الهوية عبر الموارد.

مزايا الأمان للهويات المدارة في Azure Container Apps

  • يلغي الحاجة إلى إدارة بيانات الاعتماد وتدويرها في التعليمات البرمجية للتطبيق الخاص بك
  • يقلل من مخاطر التعرض لبيانات الاعتماد في ملفات التكوين
  • يوفر تحكما دقيقا في الوصول من خلال Azure RBAC
  • يدعم مبدأ الامتياز الأقل من خلال منح الأذونات الضرورية فقط

اختر بين الهويات المعينة من النظام والهويات المعينة من قبل المستخدم

  • استخدم الهويات المعينة من قبل النظام لأحمال العمل التي:

    • مضمنة في مورد واحد
    • تحتاج إلى هويات مستقلة
  • استخدم الهويات المعينة من قبل المستخدم لأحمال العمل التي:

    • تشغيل عبر موارد متعددة تشترك في هوية واحدة
    • تحتاج إلى مصادقة مسبقة لتأمين الموارد

الهوية المدارة لسحب الصور

يستخدم نمط أمان شائع الهويات المدارة لسحب الصور من المستودعات الخاصة في Azure Container Registry. هذا النهج:

  • تجنب استخدام بيانات الاعتماد الإدارية للسجل
  • يوفر تحكما دقيقا في الوصول من خلال دور ACRPull
  • يدعم كلا من الهويات المعينة من قبل النظام والمخصصة من قبل المستخدم
  • يمكن التحكم في الحد من الوصول إلى حاويات معينة

لمزيد من المعلومات، راجع الهويات المدارةوسحب الصور من سجل الحاويات Azure مع الهوية المدارة لمزيد من التفاصيل حول كيفية إعداد هوية مدارة لتطبيقك.

إدارة البيانات السرية

توفر Azure Container Apps آليات مضمنة لتخزين قيم التكوين الحساسة والوصول إليها بأمان مثل سلاسل الاتصال ومفاتيح واجهة برمجة التطبيقات والشهادات.

ميزات إدارة الأسرار الرئيسية

  • العزل السري: تحديد الأسرار إلى مستوى التطبيق وعزلها عن الإصدارات المحددة.
  • مراجع متغيرات البيئة: كشف الأسرار للحاويات كمتغيرات بيئية.
  • تركيب الحجم: يتم تركيب الأسرار كملفات داخل الحاويات.
  • تكامل Key Vault: أسرار مرجعية مخزنة في Azure Key Vault.

أفضل الممارسات لإدارة الأسرار

  • تجنب تخزين الأسرار مباشرة في تطبيقات الحاويات لبيئات الإنتاج.
  • استخدم تكامل Azure Key Vault لإدارة الأسرار المركزية.
  • تطبيق أقل امتياز عند منح الوصول إلى الأسرار.
  • استخدم مراجع سرية في متغيرات البيئة بدلا من الترميز الثابت للقيم.
  • استخدم تركيبات الحجم للوصول إلى الأسرار كملفات عند الحاجة.
  • تطبيق ممارسات التدوير السرية الصحيحة.

لمزيد من المعلومات، راجع استيراد شهادات من Azure Key Vault لتتعلم كيفية إعداد إدارة الأسرار لتطبيقك.

مخزن الرموز لأمان المصادقة

توفر ميزة مخزن الرمز المميز طريقة آمنة لإدارة رموز المصادقة المميزة بشكل مستقل عن رمز التطبيق الخاص بك.

كيف يعمل مخزن رموز المصادقة

  • يخزن النظام الرموز في مساحة تخزين Azure Blob، مع فصلها عن كود التطبيق.
  • فقط المستخدم المرتبط يمكنه الوصول إلى الرموز المخزنة.
  • تتولى تطبيقات الحاويات تحديث الرموز تلقائيا.
  • تقلل هذه الميزة من سطح الهجوم عن طريق إلغاء كود إدارة الرموز المخصصة.

لمزيد من المعلومات، راجع تمكين مخزن رمز المصادقة للحصول على مزيد من التفاصيل حول كيفية إعداد مخزن رمز مميز للتطبيق الخاص بك.

أمن الشبكة

تطبيق تدابير أمان الشبكة المناسبة يساعد في حماية أعباء عملك من الوصول غير المصرح به والتهديدات المحتملة. كما يتيح التواصل الآمن بين تطبيقاتك والخدمات الأخرى.

لمزيد من المعلومات حول أمان الشبكة في Azure Container Apps، راجع المقالات التالية:

الحوسبة السرية

يتضمن Azure Container Apps ملف عبء عمل حسابي سري يشغل أحمال عمل محوطة داخل بيئات التنفيذ الموثوقة (TEEs) المعتمدة على الأجهزة. تكمل الحوسبة السرية تشفير Azure في حالة السكون والنقل من خلال حماية البيانات المستخدمة عبر تشفير الذاكرة والتحقق من البيئة قبل تنفيذ الكود. تساعد هذه القدرة في تقليل خطر الوصول غير المصرح به إلى أحمال العمل الحساسة، بما في ذلك الوصول من مشغلي السحابة.

استخدم ملف عبء العمل الحسابي السري عندما تعالج طلباتك بيانات منظمة أو حساسة للغاية وتتطلب ضمانات قائمة على التصديق. للحصول على نظرة عامة على المناطق المدعومة وقدرات المنصة، انظر Azure الحوسبة السرية.

لتفاصيل التكوين، انظر Confidential compute في Azure Container Apps.

Microsoft Defender for Cloud Serverless Containers Posture (preview)

يشمل Microsoft Defender for Cloud الحاويات بدون خادم، وقدرات الوضعية في CSPM ل Azure Container Apps. توفر هذه القدرات تقييمات للجرد والوضعية وتحليل مسار الهجوم لأحمال عمل Azure Container Apps حتى تتمكن فرق الأمن من تحديد المخاطر وتحديد الأولويات في بيئة تطبيقات الحاويات الخاصة بهم. للحصول على إرشادات الانضمام وتفاصيل الميزات، راجع الحماية بدون خادم.