<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Rbac | The .NET Blog</title><link>https://thedotnetblog.com/de/tags/rbac/</link><description>Articles, tutorials and insights from the .NET community.</description><generator>Hugo</generator><language>de</language><managingEditor>@thedotnetblog (The .NET Blog)</managingEditor><webMaster>@thedotnetblog</webMaster><lastBuildDate>Thu, 16 Jul 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://thedotnetblog.com/de/tags/rbac/index.xml" rel="self" type="application/rss+xml"/><item><title>Cosmos DB-Zugriff ohne Secrets ist die neue Baseline</title><link>https://thedotnetblog.com/de/news/emiliano-montesdeoca/cosmosdb-role-assignment-without-secrets/</link><pubDate>Thu, 16 Jul 2026 00:00:00 +0000</pubDate><author>Emiliano Montesdeoca</author><guid>https://thedotnetblog.com/de/news/emiliano-montesdeoca/cosmosdb-role-assignment-without-secrets/</guid><description>Wenn Ihre Cosmos DB-App immer noch von Schlüsseln abhängt, sind Sie bei der Betriebssicherheit bereits zurück.</description><content:encoded>&lt;p&gt;Originalquelle: &lt;a href="https://devblogs.microsoft.com/cosmosdb/which-azure-cosmos-db-role-does-my-app-need/"&gt;Which Azure Cosmos DB Role Does My App Need?&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Die wichtigste Idee in dieser Cosmos DB-Anleitung ist nicht ein Befehl, eine Rollen-ID oder ein CLI-Trick. Sie ist architektonisch: &lt;strong&gt;Hören Sie auf, Anmeldeinformationen als App-Konfiguration zu behandeln&lt;/strong&gt; und beginnen Sie, Identität als Laufzeitzustand zu betrachten.&lt;/p&gt;
&lt;p&gt;Zu viele Teams liefern immer noch mit Verbindungszeichenfolgen aus, weil es sich schnell anfühlt. Es ist nicht schnell. Es ist aufgeschobenes Risiko. Jeder Schlüssel in einer Konfigurationsdatei wird zu einem Vorfall, der auf einen überstürzten Commit, eine kopierte Pipeline-Variable oder ein durchgesickertes Log wartet. Managed Identity plus Data-Plane-RBAC entfernt diese Fehlerklasse fast vollständig.&lt;/p&gt;
&lt;p&gt;Die praktische Herausforderung ist die Verwirrung zwischen &lt;strong&gt;Control-Plane-&lt;/strong&gt; und &lt;strong&gt;Data-Plane-Autorisierung&lt;/strong&gt;. Hier verlieren viele sonst starke Teams Tage. Azure RBAC-Rollen auf Ressourcen gewähren nicht automatisch Dokumentenzugriff, und Cosmos-Data-Plane-Rollen gewähren keine Kontoverwaltung. Wenn Ihr Team diese Trennt nicht explizit in Ihren Runbooks dokumentiert, werden Sie weiterhin fragile Deployments und schwer zu debuggende 403s erhalten.&lt;/p&gt;
&lt;h3 id="meine-meinung-für-produktionsteams"&gt;Meine Meinung für Produktionsteams&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Beginnen Sie mit Data Reader&lt;/strong&gt; für Lesepfade und Data Contributor nur, wo Schreibvorgänge wirklich erforderlich sind.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Weit eingrenzen nur&lt;/strong&gt;, wenn Sie eine einzige Anwendungsgrenze pro Konto haben.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Wenn Sie ein Konto über Dienste hinweg teilen&lt;/strong&gt;, grenzen Sie den Bereich früh auf Datenbank- oder Container-Grenzen ein, anstatt auf Audit-Druck zu warten.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Dies ist eine dieser Entscheidungen, die sich &lt;strong&gt;verstärken&lt;/strong&gt;. Wenn Sie Ihre .NET-App mit &lt;code&gt;DefaultAzureCredential&lt;/code&gt; und reiner Endpunkt-Konfiguration verdrahten, wird jede Umgebung sauberer: lokal, CI, Staging und Produktion. Sie machen auch die Incident-Reaktion schneller, weil Sie über Berechtigungen durch Rollenzuweisungen nachdenken können, anstatt mysteriöse Schlüssel zu jagen.&lt;/p&gt;
&lt;p&gt;Wenn Sie nur eines aus diesem Beitrag übernehmen, machen Sie dies: &lt;strong&gt;Entfernen Sie zuerst Secrets, optimieren Sie dann Rollen&lt;/strong&gt;. Teams, die diese Reihenfolge umkehren, bleiben normalerweise in Meetings stecken. Teams, die zuerst Secrets entfernen, liefern normalerweise aus und härten dann nach.&lt;/p&gt;</content:encoded></item></channel></rss>