You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure Data Factory:如何在链接服务外部安全存储SFTP链接服务敏感参数

ADF V2 动态多SFTP主机敏感参数安全存储方案

本方案全程管控敏感参数明文权限,无明文泄露风险,符合安全合规要求

核心实现流程

  • 安全团队独立维护一个Azure Functions服务,将所有SFTP实例对应的SSH Host Fingerprint、Username明文对,存储在Functions的加密应用配置中,配置读写权限仅向安全团队开放,工程团队无任何访问权限。
  • 安全团队为每个SFTP实例分配一个无业务含义的随机唯一ID作为映射键,仅将该ID同步给工程团队使用,ID本身不包含任何敏感信息。
  • 给Azure Functions配置访问限制:仅允许ADF的托管标识调用,同时添加ADF服务公网IP段白名单,杜绝未授权访问。
  • ADF管道运行时,仅传入对应SFTP实例的唯一ID调用Azure Functions接口,调用活动同时开启secure input和secure output配置,确保调用过程的参数和返回值不会被记入任何日志。
  • Azure Functions根据传入的ID返回对应两个敏感参数的明文值,ADF直接将返回值传入参数化SFTP链接服务完成连接,全程明文仅在运行内存中临时存在,无任何渠道可被外部获取。

可选加固规则

  • 给Azure Functions添加调用频次限制,避免被暴力遍历ID。
  • 所有映射关系的新增、修改、删除操作均走安全团队专属审批流程,全操作留痕可审计。
  • 定期轮换SFTP实例对应的唯一映射ID,进一步降低泄露风险。

内容的提问来源于stack exchange,提问作者GettingItDone

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.26 13:06:04