Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure Container Apps poskytuje několik integrovaných funkcí zabezpečení, které vám pomůžou sestavovat zabezpečené kontejnerizované aplikace. Tato příručka zkoumá klíčové principy zabezpečení, včetně spravovaných identit, správy tajných kódů a úložiště tokenů, a poskytuje osvědčené postupy, které vám pomůžou navrhovat zabezpečené a škálovatelné aplikace.
Spravované identity
Spravované identity eliminují potřebu ukládat přihlašovací údaje do kódu nebo konfigurace tím, že v Microsoft Entra ID poskytují automaticky spravovanou identitu. Kontejnerové aplikace můžou tyto identity použít k ověření ve všech službách, které podporují ověřování Microsoft Entra, jako je Azure Key Vault, Azure Storage nebo Azure SQL Database.
Typy spravovaných identit
Azure Container Apps podporuje dva typy spravovaných identit:
Identita přiřazená systémem: Automaticky se vytvoří a spravuje s životním cyklem vaší aplikace kontejneru. Identita se odstraní při odstranění vaší aplikace.
Identita přiřazená uživatelem: Vytvořená nezávisle a je možné ji přiřadit k více aplikacím kontejnerů, což umožňuje sdílení identit mezi prostředky.
Výhody zabezpečení spravovaných identit v Azure Container Apps
- Eliminuje potřebu správy a obměny přihlašovacích údajů v kódu aplikace.
- Snižuje riziko vystavení přihlašovacích údajů v konfiguračních souborech.
- Poskytuje podrobné řízení přístupu prostřednictvím Azure RBAC.
- Podporuje princip nejnižší úrovně oprávnění tím, že uděluje pouze potřebná oprávnění.
Volba mezi identitami přiřazenými systémem a přiřazenými uživatelem
Použijte identity přiřazené systémem pro úlohy, které:
- Jsou obsaženy v jednom zdroji.
- Potřeba nezávislých identit
Použijte identity přiřazené uživatelem pro úlohy, které:
- Působení na několika prostředcích, které sdílejí společnou identitu
- Potřebujete předběžné ověření pro zabezpečení prostředků.
Spravovaná identita pro stahování obrázků
Běžným vzorem zabezpečení je použití spravovaných identit k načtení imagí z privátních úložišť ve službě Azure Container Registry. Tento přístup:
- Vyhněte se používání přihlašovacích údajů správce pro registr.
- Poskytuje jemně odstupňované řízení přístupu prostřednictvím role ACRPull.
- Podporuje identity přiřazené systémem i uživatelem.
- Je možné řídit omezení přístupu ke konkrétním kontejnerům.
Další informace najdete v tématu Spravované identity a stažení image ze služby Azure Container Registry pomocí spravované identity, kde se dozvíte, jak nastavit spravovanou identitu pro vaši aplikaci.
Správa tajemství
Azure Container Apps poskytuje integrované mechanismy pro bezpečné ukládání citlivých konfiguračních hodnot, jako jsou připojovací řetězce, klíče rozhraní API a certifikáty.
Funkce správy klíčových tajných kódů
- Izolace tajných údajů: Omezte tajné údaje na úroveň aplikace a izolujte je od konkrétních revizí.
- Odkazy na proměnné prostředí: Zpřístupnění tajných údajů kontejnerům ve formě proměnných prostředí.
- Připojení svazků: Připojte tajemství jako soubory v kontejnerech.
- Integrace služby Key Vault: Odkazujte na tajné kódy uložené ve službě Azure Key Vault.
Osvědčené postupy pro správu tajných kódů
- Vyhněte se ukládání tajných kódů přímo v Container Apps pro produkční prostředí.
- Integrace služby Azure Key Vault se používá k centralizované správě tajných kódů.
- Implementujte nejnižší oprávnění při udělování přístupu k tajným kódům.
- Místo pevně zakódovaných hodnot používejte tajné odkazy v proměnných prostředí.
- Použijte připojení svazků pro přístup k tajemstvím jako k souborům, pokud je to vhodné.
- Implementujte správné postupy obměně tajných kódů.
Další informace najdete v tématu Import certifikátů z Azure Key Vault informace o nastavení správy tajných kódů pro vaši aplikaci.
Úložiště tokenů pro zabezpečení ověřování
Funkce úložiště tokenů poskytuje bezpečný způsob správy ověřovacích tokenů nezávisle na kódu aplikace.
Jak funguje úložiště ověřovacích tokenů
- Systém ukládá tokeny v Azure Blob Storage a udržuje je odděleně od kódu aplikace.
- K tokenům uloženým v mezipaměti má přístup pouze přidružený uživatel.
- Container Apps automaticky zpracovává aktualizaci tokenů.
- Tato funkce snižuje prostor pro útoky odstraněním vlastního kódu pro správu tokenů.
Další informace najdete v tématu Povolení úložiště ověřovacích tokenů , kde najdete další podrobnosti o nastavení úložiště tokenů pro vaši aplikaci.
Zabezpečení sítě
Implementace správných bezpečnostních opatření sítě pomáhá chránit vaše úlohy před neoprávněným přístupem a potenciálními hrozbami. Umožňuje také zabezpečenou komunikaci mezi vašimi aplikacemi a dalšími službami.
Další informace o zabezpečení sítě v Azure Container Apps najdete v následujících článcích:
- Konfigurace brány Application Gateway WAF
- Povolení tras definovaných uživatelem (UDR)
- Směrování na základě pravidel
Důvěrné výpočty
Azure Container Apps zahrnuje důvěrný profil výpočetních úloh, který spouští kontejnerizované úlohy uvnitř hardwarových důvěryhodných spouštěcích prostředí (TEE). Důvěrné výpočty doplňují šifrování uložených dat a přenášených dat v Azure tím, že chrání používaná data prostřednictvím šifrování paměti a atestace prostředí před spuštěním kódu. Tato funkce pomáhá snížit riziko neoprávněného přístupu k citlivým úlohám, včetně přístupu od cloudových operátorů.
Profil důvěrné výpočetní úlohy použijte, když vaše aplikace zpracovávají regulovaná nebo vysoce citlivá data a vyžadují záruky založené na ověření identity. Přehled podporovaných oblastí a možností platformy najdete v tématu Azure důvěrné výpočetní operace.
Podrobnosti o konfiguraci najdete v tématu Confidential compute v Azure Container Apps.
Microsoft Defender pro cloud – stav zabezpečení bezserverových kontejnerů (Preview)
Microsoft Defender for Cloud zahrnuje v CSPM možnosti správy stavu zabezpečení bezserverových kontejnerů pro Azure Container Apps. Tyto funkce poskytují analýzu inventáře, hodnocení stavu a cesty útoku pro Azure Container Apps úlohy, aby týmy zabezpečení mohly identifikovat a určovat prioritu rizik v prostředí aplikací kontejnerů. Pokyny k onboardingu a podrobnosti o funkcích najdete v tématu Bezserverová ochrana.