【问题标题】:secret management in on premise application本地应用程序中的秘密管理
【发布时间】:2021-03-13 12:08:05
【问题描述】:

我正在处理的 .net 核心服务器代码将同时托管在云基础架构和本地。

有很多选项可以处理秘密管理(连接字符串等...):

但是如何在本地主机上安全地存储机密信息?我怀疑将其设置为简单的变量环境是否安全?

【问题讨论】:

标签: asp.net-core security websecurity asp.net-core-security


【解决方案1】:

在 On Prem 设置中,您需要将风险转移给客户,客户应确保在这种情况下拥有主密钥,假设您选择选项 #3,在这种情况下,应主动控制、监控对服务器的访问并且应该受到严格限制。

因此,安全的责任是防止任何未经授权的人获得对服务器的登录访问权限,并且您的配置保持安全

【讨论】:

  • 是的,但是选项#3(VS 秘密管理器)通常只为开发人员设计(如文档所述)。此外,这对于秘密更新不是很方便(与选项 #1 和 #2 相比)
【解决方案2】:

如果您的本地资源可以访问 Internet,我建议使用使用客户端证书身份验证和 IP 限制的 Key Vault。如果您需要更高的安全性,还可以使用 VPN。

【讨论】:

    猜你喜欢
    • 2022-11-02
    • 1970-01-01
    • 2023-03-11
    • 2011-02-28
    • 2022-11-22
    • 2020-10-01
    • 2020-12-04
    • 2021-03-15
    • 2021-10-07
    相关资源
    最近更新 更多