【发布时间】:2016-03-05 07:30:47
【问题描述】:
我们想将我们的 ASP.NET MVC 应用程序从 Azure 云服务切换到 Azure 应用服务(Web 应用)。该应用程序当前使用 WIF 作为其身份框架,并且由于它在农场配置中运行,我们配置了一个自定义 SessionSecurityTokenHandler,它使用证书加密会话 cookie(因此 cookie 可以被网络农场的所有实例解密)。
我们可以在云服务场景中使用 csdef/cscfg 文件和与云服务关联的内置 Azure 证书存储来配置此证书,但 Azure 应用服务没有这样的东西(除非我错过了什么)。
有没有办法在应用服务中配置证书?我们是否应该回退到另一种机制来加密会话 cookie,例如共享机器密钥?机器密钥不是一个理想的解决方案,因为它迫使我们将一些配置排除在源代码控制之外以避免泄漏密钥。
【问题讨论】:
-
你考虑过 Azure Key Vault 吗?
-
@michael b: 你知道使用密钥库来保证证书有效性
标签: asp.net azure azure-web-app-service wif