Zabezpečení tajných kódů ověřování ve službě Azure Key Vault

Při konfiguraci vlastních zprostředkovatelů ověřování můžete chtít ukládat tajné kódy připojení ve službě Azure Key Vault. Tento článek ukazuje, jak pomocí spravované identity udělit službě Azure Static Web Apps přístup ke službě Key Vault pro vlastní ověřovací tajné kódy.

Poznámka:

Azure Serverless Functions nepodporuje přímou integraci služby Key Vault. Pokud potřebujete integraci služby Key Vault se spravovanou aplikací funkcí, budete muset do kódu aplikace implementovat přístup ke službě Key Vault.

Tajné kódy zabezpečení vyžadují, aby byly splněny následující položky.

  • Vytvořte identitu přiřazenou systémem v instanci Static Web Apps.
  • Udělte identitě přístup k tajnému klíči služby Key Vault.
  • Odkazujte na tajný klíč služby Key Vault z nastavení aplikace Static Web Apps.

Tento článek ukazuje, jak nastavit každou z těchto položek v produkčním prostředí pro používání vlastních aplikací funkcí.

Integrace služby Key Vault není dostupná pro:

Poznámka:

Použití spravované identity je k dispozici pouze v plánu Azure Static Web Apps Standard.

Předpoklady

  • Existující web Azure Static Web Apps s využitím vlastních funkcí
  • Existující prostředek služby Key Vault s hodnotou tajného kódu.

Vytvoření identity

  1. Otevřete web Static Web Apps na webu Azure Portal.

  2. V nabídce Nastavení vyberte Možnost Identita.

  3. Vyberte kartu Přiřazený systém.

  4. Pod popiskem Stav vyberte Zapnuto.

  5. Zvolte Uložit.

    Add system-assigned identity

  6. Jakmile se zobrazí potvrzovací dialogové okno, vyberte Ano.

    Confirm identity assignment.

Teď můžete přidat zásady přístupu, které vaší statické webové aplikaci umožní číst tajné kódy služby Key Vault.

Přidání zásad přístupu ke službě Key Vault

  1. Na webu Azure Portal otevřete prostředek služby Key Vault.

  2. V nabídce Nastavení vyberte Zásady přístupu.

  3. Vyberte odkaz Přidat zásady přístupu.

  4. V rozevíracím seznamu Oprávnění tajných kódů vyberte Získat.

  5. Vedle popisku Vybrat objekt zabezpečení vyberte odkaz Žádný.

  6. Ve vyhledávacím poli vyhledejte název vaší aplikace Static Web Apps.

  7. Vyberte položku seznamu, která odpovídá názvu vaší aplikace.

  8. Zvolte Zvolit.

  9. Vyberte přidat.

  10. Zvolte Uložit.

    Save Key Vault access policy

Zásady přístupu se teď ukládají do služby Key Vault. Dále přejděte k identifikátoru URI tajného klíče, který se použije při přidružování statické webové aplikace k prostředku služby Key Vault.

  1. V nabídce Nastavení vyberte Tajné kódy.

  2. V seznamu vyberte požadovaný tajný klíč.

  3. Ze seznamu vyberte požadovanou verzi tajného kódu.

  4. Výběrem možnosti Kopírovat na konci textového pole Identifikátor tajného klíče zkopírujte hodnotu identifikátoru URI tajného kódu do schránky.

  5. Tuto hodnotu vložte do textového editoru pro pozdější použití.

Přidání nastavení aplikace

  1. Otevřete web Static Web Apps na webu Azure Portal.

  2. V nabídce Nastavení vyberte Konfigurace.

  3. V části Nastavení aplikace vyberte Přidat.

  4. Do textového pole pro pole Název zadejte název.

  5. Určete hodnotu tajného kódu v textovém poli pro pole Hodnota .

    Tajná hodnota je složená z několika různých hodnot. Následující šablona ukazuje, jak se sestaví konečný řetězec.

    @Microsoft.KeyVault(SecretUri=<YOUR-KEY-VAULT-SECRET-URI>)
    

    Konečný řetězec by například vypadal jako v následujícím příkladu:

    @Microsoft.KeyVault(SecretUri=https://myvault.vault.azure.net/secrets/mysecret/)
    

    Máte k dispozici i další možnosti:

    @Microsoft.KeyVault(VaultName=myvault;SecretName=mysecret)
    

    Pomocí následujících kroků sestavte úplnou hodnotu tajného kódu.

  6. Zkopírujte šablonu shora a vložte ji do textového editoru.

  7. Nahraďte <YOUR-KEY-VAULT-SECRET-URI> hodnotou identifikátoru URI služby Key Vault, kterou jste si vyhradili dříve.

  8. Zkopírujte novou úplnou hodnotu řetězce.

  9. Vložte hodnotu do textového pole pole Hodnota .

  10. Vyberte OK.

  11. V horní části panelu nástrojů Nastavení aplikace vyberte Uložit.

    Save application settings

Když teď konfigurace vlastního ověřování odkazuje na nově vytvořené nastavení aplikace, hodnota se extrahuje ze služby Azure Key Vault pomocí identity statické webové aplikace.

Další kroky