Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tajemství na úrovni aplikace jsou konfigurační hodnoty, které váš kód funkcí a vazby využívají za běhu. Na rozdíl od přístupových klíčů functions, které zabezpečují koncové body HTTP, jsou tajné kódy na úrovni aplikace přihlašovací údaje, které vaše aplikace potřebuje pro připojení k jiným službám.
K běžným příkladům patří:
-
Připojení infrastruktury -
AzureWebJobsStoragepřipojovací řetězce, triggery a vazby pro Event Hubs, Service Bus, Cosmos DB a SQL. - Obchodní přihlašovací údaje – klíče rozhraní API třetích stran, hesla databáze, tokeny platformy SaaS.
- Vlastní konfigurace – jakákoli citlivá hodnota, kterou kód čte z proměnných prostředí.
Volba možnosti úložiště
Azure Container Apps nabízí dva způsoby ukládání tajných kódů na úrovni aplikace:
| Option | Nejlepší pro | Centralizovaná správa | Automatické otáčení | Protokolování auditu |
|---|---|---|---|---|
| Tajné kódy služby Container Apps | Vývoj/testování, jednoduché úlohy s jednou aplikací | Ne – vymezený na jednu aplikaci | No | Pouze protokoly aktivit |
| Reference ke službě Key Vault | Produkční, více aplikací, dodržování předpisů | Ano – napříč všemi aplikacemi | Ano (identifikátor URI bez verzí) | Úplná diagnostika Key Vault |
Tip
Začněte s tajemstvími Container Apps pro zjednodušení. Pokud potřebujete centralizovanou správu, automatickou rotaci nebo audit na úrovni dodržování předpisů, přejděte na odkazy Key Vault.
Prerequisites
- Účet Azure s aktivním předplatným. Vytvořte si bezplatný účet.
- Azure CLI verze 2.40.0 nebo vyšší.
- Existující aplikace Azure Functions ve službě Container Apps nebo oprávnění k jeho vytvoření.
Použijte tajemství Container Apps
Container Apps ukládá tajemství do pole aplikace configuration.secrets a šifruje hodnoty uložené v nečinném stavu. Na tajemství můžete odkazovat v proměnných prostředí, pravidlech škálování, připojení úložných svazků a komponentách Dapr.
Uložení tajného kódu
Přejděte do aplikace kontejneru Functions na portálu Azure.
V části Nastavení vyberte Tajné kódy.
Vyberte Přidat a zadejte následující hodnoty:
Property Value název Název tajného klíče, například database-password. Používejte jenom malá písmena, číslice a spojovníky.Type Tajný klíč kontejnerových aplikací Value Vaše tajná hodnota. Vyberte Přidat.
Odkaz na tajemství v proměnné prostředí
Po uložení tajemství na něj odkažte v proměnné prostředí, aby jej kód funkce mohl přečíst.
V aplikaci kontejneru Functions v části Aplikace vyberte Revize a repliky.
Vyberte Vytvořit novou revizi.
Na kartě Kontejner vyberte kontejner a pak vyberte Upravit.
Vyberte kartu Proměnné prostředí a pak vyberte Přidat.
Zadejte následující hodnoty:
Property Value název DATABASE_PASSWORDSource Odkaz na tajemství Value database-passwordVyberte Uložit a pak vyberte Vytvořit a nasaďte novou revizi.
Ověření tajného kódu
Ověřte, že vaše funkce může číst tajnou hodnotu vyvoláním funkce a kontrolou, že se spustí bez chyb souvisejících s chybějící konfigurací.
curl "https://<FUNCTIONS_APP_URL>/api/<FUNCTION_NAME>"
Important
Container Apps vloží tajnou hodnotu do proměnné prostředí během provádění. Váš kód načte proměnnou prostředí a nemá přímý přístup k úložišti tajemství.
Limitations
Tajné kódy Container Apps mají následující omezení:
- Bez centralizace – každá aplikace kontejneru ukládá vlastní tajné kódy samostatně.
- Bez automatické obměně – hodnoty tajných kódů je nutné aktualizovat ručně.
- Bez vypršení platnosti – tajné kódy nevyprší automaticky.
- Omezený audit – pouze základní protokoly aktivit; žádné podrobné auditování přístupu k tajným kódům.
- Bez správy verzí – žádná předdefinovaná historie verzí tajných kódů.
- Chování aktualizace – změna tajného kódu neaktivuje novou revizi. Abyste mohli změny zohlednit, musíte vytvořit novou revizi nebo restartovat existující revizi.
Použití odkazů na službu Key Vault
Reference Key Vault umožňují vaší kontejnerové aplikaci načítat tajemství přímo z Azure Key Vault pomocí spravované identity. Tento přístup poskytuje centralizovanou správu, automatickou obměnu a auditování na úrovni dodržování předpisů.
Krok 1: Nastavení spravované identity
Vaše aplikace kontejneru potřebuje spravovanou identitu k ověření ve Key Vault bez přihlašovacích údajů.
Přejděte do aplikace kontejneru Functions na portálu Azure.
V části Nastavení vyberte Identita.
Na kartě Přiřazený systém nastavte stav na Zapnuto.
Vyberte Uložit a pak vyberte Ano , abyste to potvrdili.
Krok 2: Udělení přístupu Key Vault
Přiřaďte ke spravované identitě roli uživatel Key Vault secretů, aby identity mohla číst tajné kódy.
Přejděte na Key Vault na portálu Azure.
V části Nastavení vyberte Řízení přístupu (IAM).
Vyberte Přidat>Přidat úlohu.
Na kartě Role vyberte Key Vault Secrets User.
Vyberte Další.
Na kartě Členové vyberte Spravovaná identita a pak vyberte Vybrat členy.
V podokně Vybrat spravované identity vyberte své předplatné, jako typ spravované identity zvolte Container App , vyberte svou aplikaci kontejneru Functions a pak vyberte Vybrat.
Vyberte Review + assign.
Krok 3: Uložení tajného klíče do Key Vault
V Key Vault v části Objekty vyberte Secrets.
Vyberte Generovat/import.
Zadejte následující hodnoty:
Property Value Možnosti nahrávání Příručka název Název tajného kódu, například DatabasePassword.Value Vaše tajná hodnota. Vyberte Vytvořit.
Vyberte nově vytvořený tajný klíč a pak vyberte aktuální verzi.
Zkopírujte URI tajného identifikátoru. K povolení automatické rotace použijte identifikátor URI bez verze (bez koncového segmentu verze).
Krok 4: Odkazování na tajný kód Key Vault v Container Apps
Vytvořte tajný klíč Container Apps, který odkazuje na tajný kód Key Vault, a pak ho svázat s proměnnou prostředí.
Přejděte do aplikace kontejneru Functions. V části Nastavení vyberte Tajné kódy.
Vyberte Přidat.
Do pole Přidat tajný klíč zadejte následující hodnoty:
Property Value název database-passwordType Odkaz na Key Vault Key Vault adresa URL tajného kódu Identifikátor URI tajného klíče, který jste zkopírovali. Identita Přiřazený systém (nebo vaše identita přiřazená uživatelem) Vyberte Přidat.
V části Aplikace vyberte Revize a repliky. Vytvořte novou revizi s proměnnou
DATABASE_PASSWORDprostředí odkazující nadatabase-passwordtajný klíč.
Krok 5: Ověření odkazu na Key Vault
Vyvoláte funkci a potvrďte, že běží bez chyb souvisejících s chybějící konfigurací.
curl "https://<FUNCTIONS_APP_URL>/api/<FUNCTION_NAME>"
Automatická obměně tajných kódů
Když odkazujete na tajný kód Key Vault s identifikátorem URI bez verzí, služba Container Apps automaticky načte nejnovější verzi:
-
Identifikátor URI bez verzí:
https://myvault.vault.azure.net/secrets/mysecretVždy používá nejnovější verzi. -
Identifikátor URI s verzí:
https://myvault.vault.azure.net/secrets/mysecret/ec96f020...– připnutý ke konkrétní verzi.
U identifikátorů URI bez verzí aplikace Container Apps kontroluje dostupnost nových verzí do 30 minut a automaticky restartuje aktivní revize, aby začaly používat novou hodnotu.