Správa tajných kódů pro Azure Functions na Azure Container Apps

Při spuštění Azure Functions na Azure Container Apps pracujete se dvěma kategoriemi tajných kódů:

Kategorie Description Spotřebováno
Tajné kódy na úrovni aplikace Hodnoty konfigurace, které kód funkce čte za běhu, jako jsou připojovací řetězce databáze, klíče rozhraní API a autentizační údaje pro spouštěče/vazby. Váš kód a vazby runtime systému Functions.
Přístupové klíče funkcí Ověřovací tokeny (přístupové klíče), které zajišťují koncové body funkcí aktivované protokolem HTTP, včetně hlavních, hostitelských, funkčních a systémových klíčů. Externí volající vašich HTTP funkcí (služby, webhooky, vývojáři).

Tyto dvě kategorie se liší směrem:

Tajné kódy na úrovni aplikace Přístupové klíče funkcí
Směr Odchozí – vaše funkce se autentizuje u jiných služeb. Příchozí – volající se autentizují ve vaší funkci.
Kdo drží tajemství Vaše Function App Volající (poskytovatel webhooku, služba, vývojář)
Co chrání K čemu se vaše funkce připojuje Kdo může přistupovat k HTTP koncovému bodu
Ověřeno uživatelem Cílová služba Prostředí runtime pro Functions

Tajné kódy na úrovni aplikace

Tajemství na úrovni aplikace jsou přihlašovací údaje, které váš kód a vazby funkcí potřebují pro připojení k externím službám. Můžete je uložit dvěma způsoby:

Option Nejvhodnější pro Rotace Kontrola Guide
Tajné kódy služby Container Apps Vývoj/testování, jednoduché úlohy s jednou aplikací Příručka Pouze protokoly aktivit Tajné kódy na úrovni aplikace pro Store
Key Vault reference Produkční, více aplikací, dodržování předpisů Automatický (identifikátor URI bez verzí) Úplná diagnostika Key Vault Tajné kódy na úrovni aplikace pro Store

Návod

Začněte s tajemstvími Container Apps pro zjednodušení. Pokud potřebujete centralizovanou správu, automatickou rotaci nebo audit na úrovni dodržování předpisů, přejděte na odkazy Key Vault.

Přístupové klíče funkcí

Přístupové klíče poskytují zjednodušené ověřování pomocí sdíleného tajného klíče pro koncové body HTTP. Používejte přístupové klíče, když volající nemohou prezentovat tokeny Microsoft Entra ID, například v případě webhooků třetích stran, volání mezi službami nebo během vývoje.

Nastavte proměnnou prostředí AzureWebJobsSecretStorageType pro volbu úložiště.

Backend Nastavení hodnoty Nejvhodnější pro Guide
Úložiště tajných kódů Container Apps containerapps Většina úloh – žádné externí závislosti (doporučeno) Konfigurace klíčů hostitele
Azure Key Vault keyvault Centralizované zásady správného řízení, auditování dodržování předpisů Konfigurace klíčů hostitele
Azure Blob Storage blob Starší verze aplikací nebo existující AzureWebJobsStorage závislost Konfigurace klíčů hostitele
Místní systém souborů files Nedoporučují se u container Apps – viz upozornění N/A

Mějte na paměti tyto backendové aspekty:

  • Runtime automaticky nevybere tajné úložiště Container Apps. Pokud ji nenastavíte AzureWebJobsSecretStorageType nebo nenastavíte na nerozpoznanou hodnotu, hostitel Functions používá Blob Storage, když AzureWebJobsStorage je k dispozici.
  • Udržujte AzureWebJobsStorage nastavené pro kontroly stavu úložiště a funkce závislé na úložišti.
  • Nenastavujte AzureWebJobsSecretStorageType na files. Souborový systém Container Apps je pomíjivý, takže klíče uložené na tomto backendu se ztrácejí, když aplikace škáluje na nulu, restartuje se nebo nasadí novou verzi.

Další kroky

Zvolte průvodce, který odpovídá typu tajného kódu, který potřebujete spravovat: