Mengelola rahasia untuk Azure Functions di Azure Container Apps

Saat menjalankan Azure Functions di Azure Container Apps, Anda bekerja dengan dua kategori rahasia:

Kategori Deskripsi Dikonsumsi oleh
Rahasia tingkat aplikasi Nilai konfigurasi yang dibaca kode fungsi Anda pada waktu berjalan, seperti string koneksi database, kunci API, dan kredensial pemicu atau pengikatan. Kode Anda dan pengikatan runtime untuk Functions.
Kunci akses Functions Token autentikasi (kunci akses) yang mengamankan titik akhir fungsi yang dipicu HTTP, termasuk kunci master, host, fungsi, dan sistem. Pemanggil eksternal fungsi HTTP Anda (layanan, webhook, pengembang).

Kedua kategori ini berbeda arah:

Rahasia tingkat aplikasi Kunci akses fungsi
Arah Outbound - fungsi Anda mengautentikasi ke layanan-layanan lain Masuk - penelepon mengautentikasi ke fungsi Anda
Siapa yang menyimpan rahasia Aplikasi Fungsi Anda Pemanggil (penyedia webhook, layanan, pengembang)
Apa yang dilindunginya Apa fungsi Anda terhubung ke Siapa yang dapat memanggil titik akhir HTTP Anda
Divalidasi oleh Layanan sasaran Runtime Functions

Rahasia tingkat aplikasi

Kredensial rahasia tingkat aplikasi adalah kredensial yang diperlukan oleh kode fungsi dan pengikatan Anda untuk terhubung ke layanan eksternal. Anda dapat menyimpannya dengan dua cara:

Option Paling cocok untuk Rotation Audit Panduan
Rahasia Container Apps Dev/test, beban kerja aplikasi tunggal sederhana Manual Log aktivitas saja Menyimpan rahasia tingkat aplikasi
Key Vault referensi Produksi, multi-aplikasi, kepatuhan Otomatis (URI tanpa versi) Diagnostik lengkap Key Vault Menyimpan rahasia tingkat aplikasi

Petunjuk / Saran

Mulailah dengan rahasia Container Apps untuk kesederhanaan. Pindah ke referensi Key Vault saat Anda memerlukan manajemen terpusat, rotasi otomatis, atau audit tingkat kepatuhan.

Kunci akses fungsi

Kunci akses menyediakan autentikasi rahasia bersama yang ringan untuk titik akhir HTTP. Gunakan kunci akses ketika penelepon tidak dapat memberikan token Microsoft Entra ID, seperti webhook pihak ketiga, panggilan layanan ke layanan, atau selama pengembangan.

Atur AzureWebJobsSecretStorageType variabel lingkungan untuk memilih backend penyimpanan:

Backend Nilai Setelan Paling cocok untuk Panduan
Penyimpanan rahasia Container Apps containerapps Sebagian besar beban kerja - tidak ada dependensi eksternal (Disarankan) Mengonfigurasi kunci host
Azure Key Vault keyvault Tata kelola terpusat, audit kepatuhan Mengonfigurasi kunci host
Azure Blob Storage blob Aplikasi warisan atau dependensi yang AzureWebJobsStorage ada Mengonfigurasi kunci host
Sistem file lokal files Tidak disarankan pada Aplikasi Kontainer - lihat peringatan Tidak tersedia

Ingat pertimbangan backend berikut:

  • Runtime tidak secara otomatis memilih penyimpanan rahasia Container Apps. Jika Anda tidak mengatur AzureWebJobsSecretStorageType atau mengaturnya ke nilai yang tidak dikenali, host Functions akan menggunakan Blob Storage saat AzureWebJobsStorage tersedia.
  • Tetap dikonfigurasi AzureWebJobsStorage untuk pemeriksaan kesehatan penyimpanan dan fitur yang bergantung pada penyimpanan.
  • Jangan atur AzureWebJobsSecretStorageType ke files. Sistem file Container Apps bersifat sementara, sehingga kunci yang disimpan bersama backend ini hilang ketika aplikasi berskala ke nol, memulai ulang, atau melakukan revisi baru.

Langkah berikutnya

Pilih panduan yang cocok dengan jenis rahasia yang perlu Anda kelola: