【发布时间】:2021-11-21 00:20:45
【问题描述】:
我们有一个匿名访问(对互联网开放)的 blob 容器和一个与之通信的应用服务。
我们有哪些选择可以确保只有 appservice 可以与这个存储端点通信? vnet 集成是我们最后的选择。
谢谢-nen
【问题讨论】:
标签: azure azure-web-app-service azure-blob-storage
我们有一个匿名访问(对互联网开放)的 blob 容器和一个与之通信的应用服务。
我们有哪些选择可以确保只有 appservice 可以与这个存储端点通信? vnet 集成是我们最后的选择。
谢谢-nen
【问题讨论】:
标签: azure azure-web-app-service azure-blob-storage
我们有哪些选项可以确保只有 appservice 可以与之通信 这个存储端点?
一种选择是使用 Azure 基于角色的访问控制 (RBAC) 数据角色。
为此,首先将托管标识分配给应用服务,然后为该标识分配适当的 Azure 存储 RBAC 数据角色。
您还需要通过访问密钥或共享访问签名阻止对存储帐户的访问,以便只有您的应用服务可以使用 Azure AD 授权连接到您的存储帐户。
您可以在此处阅读更多信息:https://docs.microsoft.com/en-us/azure/storage/blobs/assign-azure-role-data-access?tabs=portal。
【讨论】: