Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Saat menjalankan Azure Functions di Azure Container Apps, Anda bekerja dengan dua kategori rahasia:
| Kategori | Deskripsi | Dikonsumsi oleh |
|---|---|---|
| Rahasia tingkat aplikasi | Nilai konfigurasi yang dibaca kode fungsi Anda pada waktu berjalan, seperti string koneksi database, kunci API, dan kredensial pemicu atau pengikatan. | Kode Anda dan pengikatan runtime untuk Functions. |
| Kunci akses Functions | Token autentikasi (kunci akses) yang mengamankan titik akhir fungsi yang dipicu HTTP, termasuk kunci master, host, fungsi, dan sistem. | Pemanggil eksternal fungsi HTTP Anda (layanan, webhook, pengembang). |
Kedua kategori ini berbeda arah:
| Rahasia tingkat aplikasi | Kunci akses fungsi | |
|---|---|---|
| Arah | Outbound - fungsi Anda mengautentikasi ke layanan-layanan lain | Masuk - penelepon mengautentikasi ke fungsi Anda |
| Siapa yang menyimpan rahasia | Aplikasi Fungsi Anda | Pemanggil (penyedia webhook, layanan, pengembang) |
| Apa yang dilindunginya | Apa fungsi Anda terhubung ke | Siapa yang dapat memanggil titik akhir HTTP Anda |
| Divalidasi oleh | Layanan sasaran | Runtime Functions |
Rahasia tingkat aplikasi
Kredensial rahasia tingkat aplikasi adalah kredensial yang diperlukan oleh kode fungsi dan pengikatan Anda untuk terhubung ke layanan eksternal. Anda dapat menyimpannya dengan dua cara:
| Option | Paling cocok untuk | Rotation | Audit | Panduan |
|---|---|---|---|---|
| Rahasia Container Apps | Dev/test, beban kerja aplikasi tunggal sederhana | Manual | Log aktivitas saja | Menyimpan rahasia tingkat aplikasi |
| Key Vault referensi | Produksi, multi-aplikasi, kepatuhan | Otomatis (URI tanpa versi) | Diagnostik lengkap Key Vault | Menyimpan rahasia tingkat aplikasi |
Petunjuk / Saran
Mulailah dengan rahasia Container Apps untuk kesederhanaan. Pindah ke referensi Key Vault saat Anda memerlukan manajemen terpusat, rotasi otomatis, atau audit tingkat kepatuhan.
Kunci akses fungsi
Kunci akses menyediakan autentikasi rahasia bersama yang ringan untuk titik akhir HTTP. Gunakan kunci akses ketika penelepon tidak dapat memberikan token Microsoft Entra ID, seperti webhook pihak ketiga, panggilan layanan ke layanan, atau selama pengembangan.
Atur AzureWebJobsSecretStorageType variabel lingkungan untuk memilih backend penyimpanan:
| Backend | Nilai Setelan | Paling cocok untuk | Panduan |
|---|---|---|---|
| Penyimpanan rahasia Container Apps | containerapps |
Sebagian besar beban kerja - tidak ada dependensi eksternal (Disarankan) | Mengonfigurasi kunci host |
| Azure Key Vault | keyvault |
Tata kelola terpusat, audit kepatuhan | Mengonfigurasi kunci host |
| Azure Blob Storage | blob |
Aplikasi warisan atau dependensi yang AzureWebJobsStorage ada |
Mengonfigurasi kunci host |
| Sistem file lokal | files |
Tidak disarankan pada Aplikasi Kontainer - lihat peringatan | Tidak tersedia |
Ingat pertimbangan backend berikut:
- Runtime tidak secara otomatis memilih penyimpanan rahasia Container Apps. Jika Anda tidak mengatur
AzureWebJobsSecretStorageTypeatau mengaturnya ke nilai yang tidak dikenali, host Functions akan menggunakan Blob Storage saatAzureWebJobsStoragetersedia. - Tetap dikonfigurasi
AzureWebJobsStorageuntuk pemeriksaan kesehatan penyimpanan dan fitur yang bergantung pada penyimpanan. - Jangan atur
AzureWebJobsSecretStorageTypekefiles. Sistem file Container Apps bersifat sementara, sehingga kunci yang disimpan bersama backend ini hilang ketika aplikasi berskala ke nol, memulai ulang, atau melakukan revisi baru.
Langkah berikutnya
Pilih panduan yang cocok dengan jenis rahasia yang perlu Anda kelola:
- Menyimpan data rahasia tingkat aplikasi untuk Fungsi di Container Apps
- Mengonfigurasi penyimpanan kunci host Functions di Container Apps