Identitás- és hozzáférés-kezelés Python-alkalmazásokhoz az Azure-ban

Az Azure-ban a Python-alkalmazások identitás- és hozzáférés-kezelésének (IAM) két fő alapelve van:

  • Hitelesítés: Felhasználó, csoport, szolgáltatás vagy alkalmazás identitásának ellenőrzése
  • Engedélyezés: Annak meghatározása, hogy az identitás milyen műveleteket hajthat végre az Azure-erőforrásokon

Az Azure több IAM-lehetőséget is biztosít az alkalmazás biztonsági követelményeinek megfelelően. Ez a cikk az első lépésekhez szükséges alapvető erőforrásokra mutató hivatkozásokat tartalmaz.

További információ: Identitás- és hozzáférés-kezelésre vonatkozó javaslatok.

Jelszó nélküli kapcsolatok

Amikor csak lehetséges, a felügyelt identitások használatával egyszerűsítse le az identitáskezelést és növelje a biztonságot. A felügyelt identitások támogatják a jelszó nélküli hitelesítést, így nem kell bizalmas hitelesítő adatokat, például jelszavakat vagy ügyfél titkos kulcsokat beágyaznia kód- vagy környezeti változókba. Azure szolgáltatások, például az App Service, a Azure Functions és a Azure Container Apps támogatják a felügyelt identitásokat. Felügyelt identitások használatával az alkalmazások hitelesítő adatok kezelése nélkül hitelesíthetik magukat Azure szolgáltatásokban.

Az alábbi források bemutatják, hogyan használhatja a Azure SDK Python jelszó nélküli hitelesítéssel a DefaultAzureCredential használatával. DefaultAzureCredential Ideális az Azure-ban futó legtöbb alkalmazáshoz, mivel zökkenőmentesen támogatja a helyi fejlesztési és éles környezeteket, és biztonságos, intelligens sorrendben láncolja össze a különböző hitelesítőadat-típusokat.

Szolgáltatás-összekötő

A Python-alkalmazásokban gyakran használt Számos Azure-erőforrás támogatja a Service Connectort. A Service Connector leegyszerűsíti az Azure-szolgáltatások közötti biztonságos kapcsolatok konfigurálásának folyamatát. Automatizálja a hitelesítés, a hálózati hozzáférés és a kapcsolati sztringek beállítását a számítási szolgáltatások (például az App Service vagy a Container Apps) és a függő szolgáltatások (például az Azure Storage, az Azure SQL vagy a Cosmos DB) között. Ez az automatizálás csökkenti a manuális lépéseket, segít kikényszeríteni az ajánlott eljárásokat (például felügyelt identitások és privát végpontok használatát), és javítja az üzembe helyezés konzisztenciáját és biztonságát.

Key Vault

Az olyan kulcskezelési megoldásokkal, mint a Azure Key Vault, nagyobb mértékben szabályozhatja a titkos kulcsokat és a hitelesítő adatokat, bár ez növeli a felügyelet összetettségét.

Hitelesítés és identitás a felhasználók alkalmazásokba való bejelentkezéséhez

Olyan Python alkalmazásokat fejleszthet, amelyek lehetővé teszik, hogy a felhasználók Microsoft identitásokkal, például Microsoft Entra ID fiókokkal vagy külső közösségi fiókokkal jelentkezzenek be, például a Google vagy a Facebook használatával. A hitelesítés után az alkalmazás engedélyezheti a felhasználóknak, hogy hozzáférjenek saját API-jukhoz vagy Microsoft API-jukhoz, például a Microsoft Graphhoz, hogy olyan erőforrásokkal kommunikáljanak, mint a felhasználói profilok, a naptárak és az e-mailek.