Azure Container Apps'ta Azure İşlevleri için gizli bilgileri yönetmek

Azure Container Apps üzerinde Azure İşlevleri çalıştırdığınızda iki tür gizli anahtarla çalışırsınız:

Kategori Açıklama Tarafından tüketilen
Uygulama düzeyinde sırlar veritabanı bağlantı dizeleri, API anahtarları ve tetikleyici/bağlama kimlik bilgileri gibi işlev kodunuzun çalışma zamanında okuduğu yapılandırma değerleri. Kodunuz ve İşlevler çalışma zamanı bağlamaları.
İşlevler erişim anahtarları Ana bilgisayar, konak, işlev ve sistem anahtarları gibi HTTP ile tetiklenen işlev uç noktalarının güvenliğini sağlayan kimlik doğrulama belirteçleri (erişim anahtarları). HTTP işlevlerinizin (hizmetler, web kancaları, geliştiriciler) dış arayanları.

Bu iki kategori yön bakımından farklılık gösterir:

Uygulama düzeyinde gizli anahtarlar İşlevler erişim anahtarları
Yön Giden - İşleviniz diğer hizmetlerde kimlik doğrulaması yapar Gelen - çağıranların işlevinizde kimlik doğrulaması
Sırrı kim saklar? İşlev uygulamanız Arayan (webhook sağlayıcısı, hizmet, geliştirici)
Neleri korur? İşlevinizin bağlandığı şeyler HTTP uç noktanızı kim çağırabilir?
Doğrulayan: Hedef hizmet İşlevler çalışma zamanı

Uygulama düzeyinde gizli anahtarlar

Uygulama düzeyinde gizli diziler, işlev kodunuzun ve bağlamalarınızın dış hizmetlere bağlanması için gereken kimlik bilgileridir. Bunları iki şekilde depolayabilirsiniz:

Option En iyi kullanım alanı: Rotasyon Denetim Guide
Container Apps gizli bilgileri Geliştirme/test, basit tek uygulamalı iş yükleri Manual Yalnızca etkinlik günlükleri Uygulama düzeyinde gizlileri depola
Key Vault referansları Üretim, çoklu uygulama, uyumluluk Otomatik (sürümsüz URI) Tam Key Vault tanılama Uygulama düzeyinde gizlileri depola

Tavsiye

Basitlik için Container Apps gizli bilgileriyle başlayın. Merkezi yönetim, otomatik yenileme veya uyumluluk düzeyinde denetim ihtiyacınız olduğunda Key Vault başvurularına geçin.

İşlevler erişim anahtarları

Erişim anahtarları, HTTP uç noktaları için basit paylaşılan gizli kimlik doğrulaması sağlar. Third-party web kancaları, hizmetler arası çağrılar veya geliştirme sırasında Microsoft Entra ID belirteçleri sunulamadığında erişim anahtarlarını kullanın.

Ortam değişkenini AzureWebJobsSecretStorageType bir depolama arka ucu seçmek için ayarlayın:

Arka uç Ayar değeri En iyi kullanım alanı: Guide
Container Apps gizli anahtar deposu containerapps Çoğu iş yükü - dış bağımlılık yok (Önerilen) Konak anahtarlarını yapılandırma
Azure Key Vault keyvault Merkezi idare, uyumluluk denetimi Konak anahtarlarını yapılandırma
Azure Blob Depolama blob Eski uygulamalar veya mevcut AzureWebJobsStorage bağımlılık Konak anahtarlarını yapılandırma
Yerel dosya sistemi files Container Apps'te önerilmez - uyarıya bakın Mevcut Değil

Şu arka plan hususlarını aklınızda tutun:

  • Çalışma zamanı, Container Apps gizli depolamasını otomatik olarak seçmez. Eğer tanımamayan bir değer ayarlamazsanız AzureWebJobsSecretStorageType veya ayarlamazsanız, Functions sunucusu kullanılabilir olduğunda AzureWebJobsStorage Blob Depolama'ı kullanır.
  • Depolama sağlığı kontrolleri ve depoya bağlı özellikler için yapılandırılmasını sağla AzureWebJobsStorage .
  • AzureWebJobsSecretStorageType öğesini files olarak ayarlamayın. Container Apps dosya sistemi geçici olduğundan, bu arka uçta depolanan anahtarlar uygulama sıfıra ölçeklendiğinde, yeniden başlattığında veya yeni bir revizyon açtığında kaybolur.

Sonraki Adımlar

Yönetmeniz gereken gizli bilgi türüyle eşleşen kılavuzu seçin.