【问题标题】:securing app service connectivity to azure storage保护与 Azure 存储的应用服务连接
【发布时间】:2021-11-21 00:20:45
【问题描述】:

我们有一个匿名访问(对互联网开放)的 blob 容器和一个与之通信的应用服务。

我们有哪些选择可以确保只有 appservice 可以与这个存储端点通信? vnet 集成是我们最后的选择。

谢谢-nen

【问题讨论】:

    标签: azure azure-web-app-service azure-blob-storage


    【解决方案1】:

    我们有哪些选项可以确保只有 appservice 可以与之通信 这个存储端点?

    一种选择是使用 Azure 基于角色的访问控制 (RBAC) 数据角色

    为此,首先将托管标识分配给应用服务,然后为该标识分配适当的 Azure 存储 RBAC 数据角色。

    您还需要通过访问密钥或共享访问签名阻止对存储帐户的访问,以便只有您的应用服务可以使用 Azure AD 授权连接到您的存储帐户。

    您可以在此处阅读更多信息:https://docs.microsoft.com/en-us/azure/storage/blobs/assign-azure-role-data-access?tabs=portal

    【讨论】:

    • 我们从网络层面考虑更多,我们可以利用防火墙选项吗? appservice ip 将在存储帐户的网络选项卡中列入白名单。
    • 您当然可以,但您需要知道您的应用服务的 IP 地址。如果为应用服务分配了新的 IP 地址,则需要更新防火墙设置。
    猜你喜欢
    • 1970-01-01
    • 2017-11-01
    • 2015-08-18
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2011-05-25
    • 2019-12-28
    • 2023-03-25
    相关资源
    最近更新 更多