Pengaturan Key Vault lanjutan

Menerapkan Keamanan Azure untuk Pengembang

Anushika Agarwal

Cloud Data Engineer

Entra ID mendukung autentikasi Key Vault

  • Langkah awal mengakses Key Vault = Autentikasi
    • Membuktikan identitas Anda
  • Key Vault menggunakan Microsoft Entra ID untuk autentikasi

Microsoft Entra ID

Menerapkan Keamanan Azure untuk Pengembang

Jenis identitas di Key Vault

  • User: Seseorang

User

  • Group: Sekelompok user

Group

  • Service Principal: Identitas aplikasi atau layanan

Service Principal

Menerapkan Keamanan Azure untuk Pengembang

Metode autentikasi aplikasi

  • Managed Identity (disarankan)
    • Tanpa secret, dikelola oleh Azure

Managed Identity

  • App Registration
    - Penyiapan manual, butuh kredensial
    

App Registration

Menerapkan Keamanan Azure untuk Pengembang

Otorisasi di Key Vault

  • Setelah autentikasi, otorisasi menentukan apa yang dapat Anda lakukan

  • Azure menawarkan dua model otorisasi: Access Policies dan RBAC

Authentication and Authorization in Azure Key Vault

Menerapkan Keamanan Azure untuk Pengembang

Access Policies (lawas)

  • Hanya mengendalikan data plane (di dalam Key Vault)
  • Tidak mengendalikan management plane atau siapa yang dapat mengelola vault

Access Policies (Legacy)

Menerapkan Keamanan Azure untuk Pengembang

RBAC: Role-Based Access Control (disarankan)

  • Mengendalikan akses ke
    • Management Plane: Vault itu sendiri
    • Data Plane: Keys, Secrets, Certificates
  • Mendukung PIM, MFA, Conditional Access

Azure RBAC (Recommended)

Menerapkan Keamanan Azure untuk Pengembang

Soft delete

Status quo:

  • Item yang dihapus dapat menyebabkan gangguan besar

Soft Delete aktif:

  • Item yang dihapus masuk ke status dapat dipulihkan
  • Melindungi dari penghapusan tidak sengaja atau berbahaya

Soft Delete

Menerapkan Keamanan Azure untuk Pengembang

Di mana soft delete berlaku?

  • Vault

Azure Key Vault

  • Keys

    Keys

    • Secrets

    Secrets

  • Certificates

Certificates

Menerapkan Keamanan Azure untuk Pengembang

Konfigurasi soft delete

  • Durasi retensi - 7–90 hari (default: 90)
  • Aktif secara default untuk vault baru
  • Tidak dapat dimatikan setelah dikonfigurasi

Soft Delete

Menerapkan Keamanan Azure untuk Pengembang

Purge protection

  • Purge = penghapusan permanen tanpa pemulihan
  • Memblokir purge selama masa retensi
  • Admin pun tidak bisa melakukan purge

  • Berlaku untuk vault dan isinya.

Purge Protection

Menerapkan Keamanan Azure untuk Pengembang

Konfigurasi purge protection

  • Konfigurasi
    • Durasi retensi - 7–90 hari (default: 90)
    • Memerlukan Soft Delete diaktifkan
    • Tidak dapat dimatikan setelah dikonfigurasi

Purge Protection

Menerapkan Keamanan Azure untuk Pengembang

Praktik terbaik

  • Rancang untuk Isolasi

    • Gunakan vault terpisah

    Isolation

  • Kendalikan Akses

    • Akses hanya untuk pengguna dan aplikasi tepercaya

    Control Access

  • Aktifkan Ketahanan
    • Nyalakan backup setelah pembaruan atau penghapusan
    • Aktifkan Soft Delete dan Purge Protection
  • Pantau Aktivitas

    • Aktifkan pencatatan diagnostik dan peringatan

    Monitor

Menerapkan Keamanan Azure untuk Pengembang

Ayo berlatih!

Menerapkan Keamanan Azure untuk Pengembang

Preparing Video For Download...