自托管集成运行时与Azure数据工厂后端认证机制细节问询
关于自托管集成运行时(Self-hosted IR)握手流程与密钥安全的细节解答
Great questions about the Self-hosted Integration Runtime (SHIR) handshake and security—let’s break this down clearly:
1. 握手流程的具体细节及认证密钥是否包含证书指纹
The handshake between your self-hosted machine and Azure Data Factory (ADF) follows a secure, multi-step process:
- 首先,当你在ADF门户创建自托管IR时,ADF会生成主认证密钥和辅助认证密钥,同时在后台生成对应的服务端SSL证书。
- 你将其中一个密钥(主或辅)输入到自托管机器上的IR安装向导中,触发注册流程。
- 自托管IR首先会向ADF服务发起请求,获取ADF服务端的证书信息,包括证书指纹。
- 接下来,自托管IR使用你提供的认证密钥对身份验证请求进行签名,发送给ADF进行验证。ADF会核对密钥的有效性,确认请求来自合法的IR节点。
- 验证通过后,ADF会返回短期访问令牌和长期刷新令牌给自托管IR。后续IR与ADF的通信将使用这些令牌,不再依赖初始的认证密钥。
关于证书指纹:
初始的认证密钥本身并不直接包含证书指纹,但在握手过程中,自托管IR会自动验证ADF服务端证书的指纹,确保连接的是官方ADF服务,以此防范中间人攻击。这个验证步骤是后台自动完成的,不需要用户手动干预。
2. 认证密钥的自动刷新机制
这里需要区分两种不同的密钥/令牌:
- 初始认证密钥(主/辅):这类密钥不会自动刷新。你需要手动在ADF门户中重新生成它们(支持主辅密钥轮换,避免服务中断)。建议定期轮换密钥以提升安全性,轮换时可以先更新辅助密钥,让所有IR节点切换到新的辅助密钥后,再更新主密钥,确保运行中的任务不受影响。
- 访问令牌与刷新令牌:自托管IR与ADF通信时使用的短期访问令牌会自动刷新。当访问令牌即将过期时,IR会自动使用长期刷新令牌向ADF请求新的访问令牌,整个过程在后台静默完成,无需用户操作。
内容的提问来源于stack exchange,提问作者RUPAM MITTAL
相关产品推荐
相关产品推荐

