【问题标题】:Azure Data Factory: Storing sensitive values for a linked service outside the linked serviceAzure 数据工厂:在链接服务之外存储链接服务的敏感值
【发布时间】:2021-12-22 09:14:45
【问题描述】:

我有一个 Azure 数据工厂 (V2) 和一个通过 1 个 SFTP 链接服务连接到多个外部计算机的管道

我已将链接服务完全参数化。有 2 个参数与 API 中的身份验证相关,目前 Azure Key Vault 不支持这些参数; SSH Host FingerprintUsername。这些都是链接服务运行所必需的。

这些参数的参数将根据所需的连接而变化,因此无法硬编码。

一种可能性是在数据库中捕获这些值并在运行时读取它们。一个可能的问题是安全负责人不会接受这一点。这可能会导致有关加密值的对话,这将不起作用,因为值需要在 Azure 数据工厂使用之前进行解密。

我还考虑过让安全团队拥有一个具有这些值的数据库,并且工程无法访问它。我们当然会在读取该数据库的活动中启用secure inputsecure output。然而,这只会阻止记录值,最终我们仍然可以访问这些值。

我需要这样才能满足要求,但解决方案需要安全而不是微不足道的方式。我真的不认为这些值不安全是可以接受的。

【问题讨论】:

    标签: security azure-sql-database sftp azure-data-factory-2 azure-keyvault


    【解决方案1】:

    您可以将敏感数据存储在密钥保管库中,并通过 Web 活动从密钥保管库中获取值。以下 GIT 位置具有相同的 JSON 代码:https://github.com/NandanHegde15/Azure-DataFactory-Generic-Pipelines/blob/main/Get%20Secret%20From%20KeyVault/Pipeline/GetSecretFromKeyVault.json

    【讨论】:

    • 这是一个合理的解决方案,我已经实现了几个管道,一个用于秘密,一个用于密钥。感谢您的回答。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2019-05-09
    • 1970-01-01
    • 2020-07-23
    • 1970-01-01
    • 1970-01-01
    • 2020-05-14
    • 1970-01-01
    相关资源
    最近更新 更多