Geavanceerde Key Vault-instellingen

Azure-beveiliging implementeren voor developers

Anushika Agarwal

Cloud Data Engineer

Entra ID verzorgt Key Vault-authenticatie

  • Eerste stap voor toegang tot Key Vault = Authenticatie
    • Bewijzen wie je bent
  • Key Vault gebruikt Microsoft Entra ID voor authenticatie

Microsoft Entra ID

Azure-beveiliging implementeren voor developers

Identiteitstypen in Key Vault

  • User: een persoon

User

  • Group: een verzameling gebruikers

Group

  • Service Principal: een app- of service-identiteit

Service Principal

Azure-beveiliging implementeren voor developers

App-authenticatiemethoden

  • Managed Identity (aanbevolen)
    • Geen secrets, beheerd door Azure

Managed Identity

  • App Registration
    • Handmatige setup, inloggegevens vereist

App Registration

Azure-beveiliging implementeren voor developers

Autorisatie in Key Vault

  • Na authenticatie bepaalt autorisatie wat je mag doen

  • Azure biedt twee autorisatiemodellen: Access Policies en RBAC

Authentication and Authorization in Azure Key Vault

Azure-beveiliging implementeren voor developers

Access policies (verouderd)

  • Alleen controle over de data plane (binnen Key Vault)
  • Geen controle over de management plane of wie de kluis mag beheren

Access Policies (Legacy)

Azure-beveiliging implementeren voor developers

RBAC: Role-Based Access Control (aanbevolen)

  • Regelt toegang tot
    • Management Plane: de kluis zelf
    • Data Plane: Keys, Secrets, Certificates
  • Ondersteunt PIM, MFA, Conditional Access

Azure RBAC (Recommended)

Azure-beveiliging implementeren voor developers

Soft delete

Huidige situatie:

  • Verwijderde items kunnen grote verstoring veroorzaken

Soft Delete ingeschakeld:

  • Verwijderde items worden herstelbaar
  • Beschermt tegen per ongeluk of kwaadwillig verwijderen

Soft Delete

Azure-beveiliging implementeren voor developers

Waar geldt soft delete voor?

  • Vault

Azure Key Vault

  • Keys

    Keys

    • Secrets

    Secrets

  • Certificates

Certificates

Azure-beveiliging implementeren voor developers

Soft delete-configuratie

  • Bewaartermijn: 7–90 dagen (standaard: 90)
  • Standaard ingeschakeld voor nieuwe kluizen
  • Kan niet worden uitgeschakeld na configuratie

Soft Delete

Azure-beveiliging implementeren voor developers

Purge protection

  • Purge = permanent verwijderen zonder herstel
  • Blokkeert purge tijdens bewaartermijn
  • Zelfs admins kunnen niet purgen

  • Geldt voor zowel de kluis als de inhoud.

Purge Protection

Azure-beveiliging implementeren voor developers

Purge protection-configuratie

  • Configuratie
    • Bewaartermijn: 7–90 dagen (standaard: 90)
    • Vereist dat Soft Delete is ingeschakeld
    • Kan niet worden uitgeschakeld na configuratie

Purge Protection

Azure-beveiliging implementeren voor developers

Best practices

  • Ontwerp voor isolatie

    • Gebruik aparte kluizen

    Isolation

  • Beheer toegang

    • Toegang alleen voor vertrouwde gebruikers en apps

    Control Access

  • Schakel veerkracht in
    • Zet back-ups aan na updates of verwijderingen
    • Schakel Soft Delete en Purge Protection in
  • Monitor activiteit

    • Zet diagnostische logboeken en meldingen aan

    Monitor

Azure-beveiliging implementeren voor developers

Laten we oefenen!

Azure-beveiliging implementeren voor developers

Preparing Video For Download...