Рекомендации по развертыванию паролей и других конфиденциальных данных в ASP.NET и службу приложений Azure

Рик Андерсон

Предупреждение

  • Никогда не сохраняйте пароли или другие конфиденциальные данные в исходном коде, включая файлы конфигурации.
  • Никогда не используйте секреты рабочей среды в разработке и тестировании.

Рекомендуется использовать самый безопасный вариант проверки подлинности. Для служб Azure наиболее безопасной проверкой подлинности являются управляемые удостоверения. Для многих приложений наиболее безопасным вариантом является использование Azure Key Vault.

Избегайте Resource Owner Password Credentials Grant, так как это:

  • Предоставляет клиенту пароль пользователя.
  • Значительный риск безопасности.
  • Следует использовать только в том случае, если другие потоки проверки подлинности недоступны.

Управляемые удостоверения — это безопасный способ проверки подлинности в службах без необходимости хранить учетные данные в коде, переменных среды или файлах конфигурации. Управляемые удостоверения доступны для служб Azure и могут использоваться с Azure SQL, Azure Storage и другими службами Azure.

При развертывании приложения на тестовом сервере переменная среды может использоваться для установки строки подключения для данного тестового сервера базы данных. Дополнительные сведения см. в статье Конфигурация. Переменная среды никогда не должна использоваться для хранения продуктивной строки подключения.

Дополнительные сведения см. в разделе: