【发布时间】:2021-10-12 08:44:08
【问题描述】:
我正在部署一个调用由 API 密钥保护的后端 api 的 Azure 函数应用。该应用程序将使用 Azure DevOps 管道进行部署; API 密钥将作为机密存储在 KeyVault 中,我使用 Bicep 文件进行基础设施定义,使用 Yaml 管道部署基础设施和应用程序。以下是我有w.r.t的问题。 KeyVault 更新,
- 管道是否应负责更新 KeyVault 中的机密?如果是这样,是否建议在 DevOps 变量组中维护 Secrets(键盘锁定),或者,是否有更好/更安全的方法?
- 是否应该手动更新/维护 KeyVault 中的机密?采用这种方法,我们的管道将不那么成熟,因为仍然需要人工干预/不可变 - 考虑到环境的重建。
我想了解上述最佳做法,谢谢。
【问题讨论】:
标签: azure-devops azure-pipelines azure-keyvault