Hoppa till innehållet
Stackship-dokumentation English

HemligheterAnvändareMaskinöversatt

Ge en arbetslast åtkomst till ett valv

Tilldela Secrets Reader på ett valv till en arbetslasts managed identity så att den kan starta med valvets hemligheter.

Kräver: rbac/members/write

En arbetslast läser sina hemligheter som sin egen managed identity. Den identiteten behöver rollen Secrets Reader på valvet — på själva valvet räcker, och ger ingenting utöver det.

Tilldela Secrets Reader på valvet

  1. Öppna appen, funktionsnamnutrymmet eller container instancen och kopiera Principal-ID från kortet Hanterad identitet under dess Översikt. På ett funktionsnamnutrymme visas kortet bara för den som också får läsa appar (apps/read); annars listar du identiteterna i dess resursgrupp med stsh identity list -g <resursgrupp> -o json och tar dess principalId.
  2. Öppna valvet och dess flik Access Control, och välj Lägg till rolltilldelning.
  3. Klistra in principal-ID:t i sökfältet — en sökning på namn tittar bara på de 20 första hanterade identiteterna — och välj rollen Secrets Reader.
  4. Välj Lägg till tilldelning. Identiteten listas som en principal av typen Tjänst, och arbetslasten kan läsa valvet från nästa start.

Mer om arbetslasters identiteter: Hanterade identiteter.

Att tilldela roller kräver rbac/members/write på valvet; valvets ägare har den.

När det sker åt dig

När du skapar eller ändrar en container instance vars containrar refererar till ett valv, och när du deployar en blueprint, tilldelas arbetslastens identitet Secrets Reader på valvet automatiskt, med dina egna behörigheter. Om du inte får tilldela roller på valvet avvisas ändringen med:

text
This instance's identity could not be granted Secrets Reader on vault '<vault>': <status>. Only an owner of the vault can make that grant.

och en begäran om tillfällig Owner-åtkomst läggs åt dig, som en ägare av valvet kan godkänna.

App Service och Functions tilldelar den inte: ge Secrets Reader själv innan du sparar hemlighetsreferenser, annars startar inte arbetslastens poddar.

För funktioner är identiteten funktionsnamnutrymmets: tilldelningen låter varje funktion i namnutrymmet läsa valvet, inte bara de funktioner som refererar till det.