gpt4 book ai didi

Azure KeyVault key 轮换

转载 作者:行者123 更新时间:2023-12-02 03:12:50 25 4
gpt4 key购买 nike

Azure Storage sample code key 轮换演示了如何使用多个唯一命名的 Secret。但是,在 KeyVault 中,现在可以创建单个 Secret 的多个版本。我看不出为什么不能使用版本来实现 key 轮换,而且从表面上看,它似乎更容易管理。

任何人都可以提供任何指导,说明为什么您选择多个 Secret 而不是单个 Secret 的版本来支持 key 轮换吗?如果不是的话,还有可能关于哪些版本适用的任何一般指导吗?

谢谢!

最佳答案

您可以随意使用单个 key 和多个版本进行 key 轮换,具体取决于您使用的 SDK。

对于我们基于 Node.js 的应用程序,我们有指向完整 KeyVault secret URI 的配置。

某些 secret 仅指向 secret 的短 URL(无版本),因此应用程序获取“最新版本”。

其他需要轮换的 secret 将需要版本的完整 URL。例如,我们使用 Azure 表加密;因此,加密后表中的每一行都使用来自 KeyVault 的 key 包装 key 。 key 包装 key 是完整的 KeyVault 版本 URL,因为您需要该特定 key 来解密表数据。随着时间的推移,不同的行将指向不同的 key 版本。

对于一般场景,即将当前版本的 key 轮换为新版本,只需构建您的配置系统和连接逻辑以一次支持 2 个 key - 如果一个失败,请使用另一个;或者考虑基于时间的逻辑。

任何方法都可以,但请考虑一下,如果您随着时间的推移使用版本而不是增加额外的 secret 名称,您的故事将会多么美好和“干净”。

关于Azure KeyVault key 轮换,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/38958483/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com