Gelişmiş Key Vault ayarları

Geliştiriciler için Azure Güvenliğini Uygulama

Anushika Agarwal

Cloud Data Engineer

Entra ID, Key Vault kimlik doğrulamasını sağlar

  • Key Vault'a erişimin ilk adımı = Kimlik doğrulama
    • Kim olduğunu kanıtlamak
  • Key Vault, kimlik doğrulama için Microsoft Entra ID kullanır

Microsoft Entra ID

Geliştiriciler için Azure Güvenliğini Uygulama

Key Vault'taki kimlik türleri

  • User: Bir kişi

User

  • Group: Kullanıcılar kümesi

Group

  • Service Principal: Uygulama/servis kimliği

Service Principal

Geliştiriciler için Azure Güvenliğini Uygulama

Uygulama kimlik doğrulama yöntemleri

  • Managed Identity (önerilir)
    • Sır yok, Azure yönetir

Managed Identity

  • App Registration
    - Manuel kurulum, kimlik bilgileri gerekir
    

App Registration

Geliştiriciler için Azure Güvenliğini Uygulama

Key Vault'ta yetkilendirme

  • Kimlik doğrulamadan sonra, yetkilendirme ne yapabileceğini tanımlar

  • Azure iki yetkilendirme modeli sunar: Access Policies ve RBAC

Authentication and Authorization in Azure Key Vault

Geliştiriciler için Azure Güvenliğini Uygulama

Access policies (eski)

  • Yalnızca data plane'i (Key Vault içi) kontrol eder
  • Yönetim düzleminde veya kasayı kimin yöneteceğinde kontrol yok

Access Policies (Legacy)

Geliştiriciler için Azure Güvenliğini Uygulama

RBAC: Role-Based Access Control (önerilir)

  • Erişimi şunlara kontrol eder
    • Management Plane: Kasanın kendisi
    • Data Plane: Keys, Secrets, Certificates
  • PIM, MFA, Koşullu Erişim'i destekler

Azure RBAC (Recommended)

Geliştiriciler için Azure Güvenliğini Uygulama

Soft delete

Mevcut durum:

  • Silinen öğeler büyük kesinti yaratabilir

Soft Delete Etkin:

  • Silinen öğeler kurtarılabilir duruma geçer
  • Kazara veya kötü niyetli silmeye karşı korur

Soft Delete

Geliştiriciler için Azure Güvenliğini Uygulama

Soft delete nerede geçerli?

  • Vault

Azure Key Vault

  • Keys

    Keys

    • Secrets

    Secrets

  • Certificates

Certificates

Geliştiriciler için Azure Güvenliğini Uygulama

Soft delete yapılandırması

  • Saklama süresi - 7-90 gün (varsayılan: 90)
  • Yeni kasalar için varsayılan olarak etkin
  • Yapılandırıldıktan sonra kapatılamaz

Soft Delete

Geliştiriciler için Azure Güvenliğini Uygulama

Purge protection

  • Purge = geri dönüşü olmayan kalıcı silme
  • Saklama süresince purge engellenir
  • Yöneticiler bile purge yapamaz

  • Hem kasa hem içeriği için geçerlidir.

Purge Protection

Geliştiriciler için Azure Güvenliğini Uygulama

Purge protection yapılandırması

  • Yapılandırma
    • Saklama süresi - 7-90 gün (varsayılan: 90)
    • Soft Delete etkin olmalıdır
    • Yapılandırıldıktan sonra kapatılamaz

Purge Protection

Geliştiriciler için Azure Güvenliğini Uygulama

En iyi uygulamalar

  • Yalıtım için tasarla

    • Ayrı kasalar kullan

    Isolation

  • Erişimi kontrol et

    • Yalnızca güvenilir kullanıcı ve uygulamalara erişim ver

    Control Access

  • Dayanıklılığı etkinleştir
    • Güncelleme veya silmelerden sonra yedekleri aç
    • Soft Delete ve Purge Protection'ı etkinleştir
  • Etkinliği izle

    • Tanılama günlüğünü ve uyarıları aç

    Monitor

Geliştiriciler için Azure Güvenliğini Uygulama

Hadi pratik yapalım!

Geliştiriciler için Azure Güvenliğini Uygulama

Preparing Video For Download...