Använd hemligheter i arbetslaster
Hur appar, funktioner och container instances får hemligheter från ett valv när de startar.
En arbetslast sparar aldrig en hemlighets värde i sin egen konfiguration. Den sparar en referens — vilket valv, vilken hemlighet, under vilket namn — och får värdet när dess pod startar.
Så levereras värdena
När en pod i en arbetslast med hemlighetsreferenser startar körs en init-container före
applikationen. Den loggar in som arbetslastens egen managed identity, hämtar det aktuella
värdet för varje refererad hemlighet från Secrets-tjänsten och skriver dem till en volym som
monteras på /secrets. Volymen ligger i minnet, så värdena skrivs aldrig till disk. Först
därefter startar applikationscontainern.
Arbetslastens identitet måste få läsa valvet, och varje refererad hemlighet måste finnas, inte vara raderad och vara aktiverad. Brister något av det misslyckas init-containern och podden startar inte — se Felsökning.
Per typ av arbetslast
| Arbetslast | Där du lägger till referenser | Hur applikationen får värdena | Åtkomst till valvet ges åt dig |
|---|---|---|---|
| App Service | Konfiguration → Hemligheter | I filen /secrets/env.json — detaljer |
Nej |
| Functions | Funktionens Konfiguration → Hemligheter | Som miljövariabler med namnet STSH_<NAMN> — detaljer |
Nej |
| Container instances | En containers miljövariabler under Komponenter | Som miljövariabler, i varje container i komponenten — detaljer | Ja, när du får ge den |
| Blueprint-deployer | Skapas av deployen | Som blueprintens komponenter anger | Ja, när du får ge den |
När värden ändras
Värdena hämtas bara när en pod startar. När du har ändrat eller inaktiverat en hemlighet behåller en körande arbetslast det den hämtade tills dess poddar startar om — gör en ny deploy eller starta om arbetslasten för att få med ändringen.