Конфигурация брандмауэра KeyVault и план использования функций Azure

У меня есть KeyVault с некоторыми секретами. Я настроил брандмауэр с несколькими ограниченными IP-адресами клиентов, а также убедился, что для параметра «Разрешить доверенным службам Microsoft обходить этот брандмауэр» установлено значение «Да».

Однако, когда я пытаюсь подключиться и получить секрет из функции Azure (с помощью Managed Service Identity), я получаю 403, Запрещено. Если я отключу брандмауэр (например, «Разрешить доступ из всех сетей»), он будет работать нормально.

В поле (i) nformation указано, что службы приложений Azure (веб-приложения) поддерживаются. Я думал, что это касается и функциональных приложений, но, очевидно, нет.

Я знаю, что могу использовать план S1 и виртуальную сеть (и присоединить KeyVault к одной виртуальной сети), но тогда мы теряем гибкость плана потребления.

Я рассмотрел возможность добавления всего диапазона IP-адресов Azure для рассматриваемого центра обработки данных, но мне не нужны накладные расходы администратора.

Есть ли другие мысли о том, как защитить KeyVault с помощью брандмауэра, но при этом иметь возможность получить к нему доступ из функции, работающей по плану потребления?

Поддерживаемые внутренние службы


person Murray Foxcroft    schedule 14.11.2018    source источник


Ответы (1)


Перейдите в свойства вашей функции (функция> возможности платформы> свойства) и найдите там IP-адреса (они не меняются) и добавьте их в брандмауэр KV.

введите здесь описание изображения

person 4c74356b41    schedule 14.11.2018
comment
К сожалению, эти IP-адреса могут изменяться (нечасто), что делает их ненадежными для производственного развертывания. См. twitter.com/jussipalo/status/985781858020610049. - person Murray Foxcroft; 14.11.2018
comment
Я использовал их в течение последних нескольких лет в разных местах. никогда не видел, чтобы они менялись. - person 4c74356b41; 14.11.2018
comment
Они могут измениться, но Azure уведомит вас об этом заранее. - person Pawel Maga; 14.11.2018
comment
Спасибо @PawelMaga - не могли бы вы указать мне на документацию, подтверждающую это? - person Murray Foxcroft; 15.11.2018
comment
@MurrayFoxcroft К сожалению, у меня нет ссылки на подтверждающую это документацию. Я могу просто скопировать / вставить несколько слов из сообщения электронной почты, которое я много раз получал из Azure: Чтобы улучшить поток трафика, мы меняем некоторые входящие и исходящие IP-адреса в регионах, где размещены ваши сайты. Мы внесем эти изменения в течение следующих нескольких месяцев и требуем от вас соответствующих действий. Если вы не примете описанные ниже рекомендуемые действия до 30 сентября 2018 г., ваш сайт может перестать работать. - person Pawel Maga; 15.11.2018
comment
Кто-нибудь узнал что-нибудь об этом за последние 2 года? - person cakelover; 23.02.2021