Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Vaše služba App Service se může muset připojit k jiným službám Azure, jako je databáze, úložiště nebo jiná aplikace. Tento přehled doporučuje různé metody pro připojení a kdy je použít.
V současné chvíli rozhodnutí o přístupu k připojení úzce souvisí se správou citlivých údajů. Běžný způsob používání tajných kódů připojení v připojovací řetězec, jako jsou uživatelské jméno a heslo, tajný klíč atd., se už nepovažuje za nejbezpečnější přístup pro připojení. Riziko je ještě vyšší, protože aktéři hrozeb pravidelně procházejí veřejné GitHub úložiště pro náhodně potvrzené tajné kódy připojení. Pro cloudové aplikace je nejlepší správou tajemství vůbec žádná tajemství mít. Když migrujete na Azure App Service, může vaše aplikace začít s připojením na základě tajných kódů a Služba App Service umožňuje bezpečně uchovávat tajné kódy. Azure ale může pomoci zabezpečit připojení back-endu vaší aplikace prostřednictvím ověřování Microsoft Entra, které zcela eliminuje potřebu citlivých dat ve vaší aplikaci.
| Způsob připojení | Kdy použít |
|---|---|
| Připojení pomocí identity aplikace | * Chcete z aplikace úplně odebrat přihlašovací údaje, klíče nebo tajné kódy. * Následná služba Azure podporuje ověřování Microsoft Entra, například Microsoft Graph. * Podřízený prostředek nemusí znát aktuální přihlášeného uživatele nebo nepotřebuje podrobnou autorizaci aktuálního přihlášeného uživatele. |
| Připojení jménem přihlášeného uživatele | * Aplikace musí přistupovat k podřízenému prostředku jménem přihlášeného uživatele. * Následná služba Azure podporuje ověřování Microsoft Entra, například Microsoft Graph. * Podřízený prostředek musí provádět podrobnou autorizaci aktuálního přihlášeného uživatele. |
| Připojení pomocí tajných kódů | * Podřízený prostředek vyžaduje tajné kódy připojení. * Vaše aplikace se připojuje ke službám, které nejsou Azure, jako je místní databázový server. * Podřízená služba Azure zatím nepodporuje ověřování Microsoft Entra. |
Připojení pomocí identity aplikace
Pokud už vaše aplikace používá jednu sadu přihlašovacích údajů pro přístup ke službě podřízené Azure, můžete připojení rychle převést na použití identity aplikace. Spravovaná identita z Microsoft Entra ID umožňuje službě App Service přístup k prostředkům bez tajných kódů a přístup můžete spravovat prostřednictvím řízení přístupu na základě role (RBAC). Spravovaná identita se může připojit k libovolnému Azure prostředku, který podporuje ověřování Microsoft Entra, a ověřování probíhá s krátkodobými tokeny.
Následující obrázek ukazuje připojení služby App Service k jiným službám Azure:
- A: Uživatel navštíví web služby App Service Azure.
- B: Bezpečně připojte se k App Service na jinou službu Azure pomocí spravované identity.
- C: Bezpečně připojit se z App Service k Microsoft Graph pomocí spravované identity.
Příklady použití tajných kódů aplikací pro připojení k databázi:
- Tutorial: Připojení k Azure databázím ze služby App Service bez tajných kódů pomocí spravované identity
- Tutorial: Připojení ke službě SQL Database ze služby .NET App Service bez tajných kódů pomocí spravované identity
- Tutorial: Připojení k databázi PostgreSQL ze služby Java Tomcat App Service bez tajných kódů pomocí spravované identity
Připojení jménem přihlášeného uživatele
Vaše aplikace se možná bude muset připojit k podřízené službě jménem přihlášeného uživatele. App Service umožňuje snadno ověřovat uživatele pomocí nejběžnějších zprostředkovatelů identity (viz Authentication a authorization v Azure App Service a Azure Functions). Pokud používáte poskytovatele Microsoft (ověřování Microsoft Entra), můžete přihlášeného uživatele převést do jakékoli podřízené služby. Příklad:
- Spusťte databázový dotaz, který vrací důvěrná data, která má přihlášený uživatel oprávnění ke čtení.
- Načtěte osobní údaje nebo proveďte akce jako přihlášený uživatel v Microsoft Graph.
Následující obrázek ukazuje aplikaci, která bezpečně přistupuje k databázi SQL jménem přihlášeného uživatele.
Mezi běžné scénáře patří:
- Připojte se k Microsoft Graph jako uživatel
- Připojení k databázi SQL jménem uživatele
- Připojení k jiné aplikaci App Service jménem uživatele
- Proveďte přihlášeného uživatele vrstvami následných služeb
Připojení pomocí tajemství
Existují dva doporučené způsoby použití tajných kódů v aplikaci: použití tajných kódů uložených v Azure Key Vault nebo tajných kódů v nastavení aplikace app Service.
Použití tajných kódů z Key Vault
Azure Key Vault lze použít k bezpečnému ukládání tajných kódů a klíčů, monitorování přístupu a používání tajných kódů a zjednodušení správy tajných kódů aplikací. Pokud podřízená služba nepodporuje ověřování Microsoft Entra nebo vyžaduje připojovací řetězec nebo klíč, použijte Key Vault k uložení tajných kódů a připojení aplikace k Key Vault se spravovanou identitou a načtení tajných kódů. Aplikace může v nastavení aplikace přistupovat k tajemstvím v Key Vaultu prostřednictvím odkazů na Key Vault.
Mezi výhody spravovaných identit integrovaných s Key Vault patří:
- Přístup k tajemství v trezoru klíčů je omezen pouze na aplikaci.
- Přispěvatelé aplikací, jako jsou správci, můžou mít úplnou kontrolu nad prostředky služby App Service a zároveň nemají přístup k tajným klíčům trezoru klíčů.
- Pokud již kód aplikace přistupuje k přístupovým údajům pro připojení pomocí nastavení aplikace, není potřeba měnit žádný kód.
- Key Vault poskytuje monitorování a auditování uživatelů, kteří přistupovali k tajným kódům.
- Obměně tajných kódů trezoru klíčů nevyžaduje žádné změny ve službě App Service.
Následující obrázek ukazuje připojení služby App Service k Key Vault pomocí spravované identity a následný přístup ke službě Azure pomocí tajných kódů uložených v Key Vault:
Použití tajných kódů v nastavení aplikace
U aplikací, které se připojují ke službám pomocí tajných kódů (jako jsou uživatelská jména, hesla a klíče rozhraní API), je app Service může bezpečně ukládat v nastavení aplikace. Tyto tajné kódy se vloží do kódu aplikace jako proměnné prostředí při spuštění aplikace. Nastavení aplikace jsou vždy zašifrována při uložení (šifrování dat v klidu). Pokud chcete pokročilejší správu tajných kódů, jako je obměny tajných kódů, zásady přístupu a historie auditu, zkuste using Key Vault.
Příklady použití tajných kódů aplikací pro připojení k databázi:
- Tutorial: Nasazení aplikace ASP.NET Core a Azure SQL Database do Azure App Service
- Tutorial: Nasazení aplikace ASP.NET pro Azure pomocí Azure SQL Database
- Tutorial: Nasazení aplikace PHP, MySQL a Redis do Azure App Service
- Nasaďte webovou aplikaci Node.js + MongoDB na Azure
- Nasazení webové aplikace Python (Flask) s PostgreSQL v Azure
- Nasazení Python (Django) webové aplikace se systémem PostgreSQL na Azure
- Nasaďte webovou aplikaci Python (FastAPI) s využitím PostgreSQL v Azure
- Tutorial: Vytvoření webové aplikace Tomcat pomocí Azure App Service v Linuxu a MySQL
- Tutorial: Vytvoření webové aplikace Java Spring Boot pomocí Azure App Service v Linuxu a Azure Cosmos DB
Související obsah
- Bezpečně ukládat tajné kódy do Azure Key Vault.
- Přístup k prostředkům pomocí spravované identity
- Ukládejte tajné kódy pomocí nastavení aplikace App Service.
- Připojení k Microsoft Graph jako uživatel.
- Připojte se k databázi SQL jako uživatel.
- Připojte se jako uživatel k jiné aplikaci App Service.
- Připojte se jako uživatel k jiné aplikaci App Service a poté k podřízené službě.