Zum Hauptinhalt springen
Version: 4.1 (2026 H2)

Storage Account


Ein Storage Account wird für die primedocs.config, das Zertifikat der Authentifizierungstokens (cert.pfx) und für die DataProtection benötigt:

Ein Account mit “Standard”-Performance & “GRS” genügt. Es werden nur wenige Daten im Storage hinterlegt:

Legen Sie in diesem Storage Account einen Container primedocs-customer an:

In diesem Container werden später die Konfigurationsdaten hinterlegt.


Sicherheit

Der Container primedocs-customer enthält sensible Daten: die primedocs.config (mit ConnectionStrings und Secrets) und das Signierungszertifikat cert.pfx. Der Zugriff auf den Storage Account sollte daher restriktiv konfiguriert werden.

  • Anonymen Blob-Zugriff deaktivieren: Stellen Sie sicher, dass "Allow Blob anonymous access" auf dem Storage Account deaktiviert ist. Der App Service greift über seine Managed Identity (Storage Blob Data Contributor) zu und benötigt keinen anonymen Zugriff.
  • Netzwerkzugriff einschränken: Beschränken Sie den Zugriff unter Networking auf ausgewählte Netzwerke. Achten Sie darauf, dass der App Service weiterhin zugreifen kann (z. B. über "Allow Azure services on the trusted services list to access this storage account"). Für höhere Anforderungen kann ein Private Endpoint eingesetzt werden.
  • Access Keys schützen und rotieren: Bevorzugen Sie den Zugriff über Entra ID / Managed Identity statt über die Storage-Account-Zugriffsschlüssel. Werden Zugriffsschlüssel dennoch benötigt, sollten diese sicher aufbewahrt und regelmässig rotiert werden.