iT邦幫忙

2026 iThome 鐵人賽

DAY 8
0
自我挑戰組

使用 Azure 雲服務的日子往往就是這麼樸實無華且枯燥系列 第 12 篇

D12-儲存體存取控制 Key SAS 防火牆

  • 分享至 

  • xImage
  •  
  • 學習要點

    • 兩把存取金鑰的用意:輪替時先換 key1 → 應用程式改用 key2 → 重生 key1,達成零停機輪替
    • 三種 SAS(必考):
      • User delegation SAS:用 Entra ID 憑證簽署,最安全,Microsoft 建議優先使用,只支援 Blob
      • Service SAS:用帳戶金鑰簽署,限定單一服務
      • Account SAS:用帳戶金鑰簽署,可跨多個服務、可做帳戶層級操作
    • Stored access policy 的關鍵價值:可以撤銷已發出的 SAS。沒綁 policy 的 SAS 一旦發出去,除非重生金鑰否則無法作廢——這是最經典的考題
    • 網路存取的三個層次:
      • Service endpoint:把流量留在 Azure 骨幹,但儲存體仍用公用 IP,靠防火牆規則限制來源 VNet
      • Private endpoint:在你的 VNet 內配一個私有 IP 給儲存體,走 Private Link,需要 Private DNS zone 才能正確解析
    • 防火牆設定要注意「Allow trusted Microsoft services」例外,很多 Azure 服務靠它才連得進來
  • 實作 Lab

    • 檢視兩把金鑰,執行一次金鑰輪替
    • 產生一個 15 分鐘、唯讀的 service SAS,用瀏覽器測試,等它過期
    • 建立 stored access policy,產生綁定該 policy 的 SAS,然後刪除 policy,驗證 SAS 立即失效
    • 開啟儲存體防火牆,設成「只允許選取的網路」,加入你的公網 IP
    • 建立 Private endpoint(延續到 Day 24 再深入)
  • 今日心得

我要練習 SAS 我需要指派腳色給我自己帳號??
https://ithelp.ithome.com.tw/upload/images/20260928/201041263sAfXgHloO.png

我還是搞不太懂為甚麼帳戶金鑰跟使用者委派金鑰鑰分這兩種?我只知道後者最多七天後過期,前者可以自定義時間
然後我真的不懂為甚麼要用 SAS
我還以為是什麼 CS 的腳色


上一篇
D11-Azure Files
下一篇
D13-儲存體綜合演練,第2週複習
系列文
使用 Azure 雲服務的日子往往就是這麼樸實無華且枯燥 共 17 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言