Impostazioni avanzate di Key Vault

Implementare Azure Security per sviluppatori

Anushika Agarwal

Cloud Data Engineer

Entra ID gestisce l'autenticazione di Key Vault

  • Primo passo per accedere a Key Vault = Autenticazione
    • Dimostrare chi sei
  • Key Vault usa Microsoft Entra ID per l'autenticazione

Microsoft Entra ID

Implementare Azure Security per sviluppatori

Tipi di identità in Key Vault

  • User: una persona

User

  • Group: un insieme di utenti

Group

  • Service Principal: identità di un'app o servizio

Service Principal

Implementare Azure Security per sviluppatori

Metodi di autenticazione delle app

  • Managed Identity (consigliata)
    • Niente segreti, gestita da Azure

Managed Identity

  • App Registration
    • Configurazione manuale, servono credenziali

App Registration

Implementare Azure Security per sviluppatori

Autorizzazione in Key Vault

  • Dopo l'autenticazione, l'autorizzazione definisce cosa puoi fare

  • Azure offre due modelli di autorizzazione: Access Policies e RBAC

Authentication and Authorization in Azure Key Vault

Implementare Azure Security per sviluppatori

Access policies (legacy)

  • Controlla solo il data plane (dentro Key Vault)
  • Nessun controllo sul management plane o su chi può gestire il vault

Access Policies (Legacy)

Implementare Azure Security per sviluppatori

RBAC: Role-Based Access Control (consigliato)

  • Controlla l'accesso a
    • Management Plane: il vault
    • Data Plane: Keys, Secrets, Certificates
  • Supporta PIM, MFA, Accesso Condizionale

Azure RBAC (Recommended)

Implementare Azure Security per sviluppatori

Soft delete

Stato attuale:

  • Gli elementi eliminati possono causare gravi disservizi

Soft Delete abilitato:

  • Gli elementi eliminati entrano in uno stato recuperabile
  • Protegge da eliminazioni accidentali o malevole

Soft Delete

Implementare Azure Security per sviluppatori

Dove si applica il soft delete?

  • Vault

Azure Key Vault

  • Keys

    Keys

    • Secrets

    Secrets

  • Certificates

Certificates

Implementare Azure Security per sviluppatori

Configurazione di Soft delete

  • Durata di conservazione: 7-90 giorni (predefinito: 90)
  • Abilitato per impostazione predefinita sui nuovi vault
  • Non si può disattivare dopo la configurazione

Soft Delete

Implementare Azure Security per sviluppatori

Purge protection

  • Purge = eliminazione permanente senza recupero
  • Blocca il purge durante la conservazione
  • Neanche gli admin possono fare purge

  • Si applica sia al vault sia ai suoi contenuti.

Purge Protection

Implementare Azure Security per sviluppatori

Configurazione di Purge protection

  • Configurazione
    • Durata di conservazione: 7-90 giorni (predefinito: 90)
    • Richiede che Soft Delete sia abilitato
    • Non si può disattivare dopo la configurazione

Purge Protection

Implementare Azure Security per sviluppatori

Best practice

  • Progetta per l'isolamento

    • Usa vault separati

    Isolation

  • Controlla l'accesso

    • Accesso solo a utenti e app fidati

    Control Access

  • Abilita la resilienza
    • Attiva i backup dopo aggiornamenti o eliminazioni
    • Abilita Soft Delete e Purge Protection
  • Monitora l'attività

    • Abilita log diagnostici e avvisi

    Monitor

Implementare Azure Security per sviluppatori

Esercitiamoci!

Implementare Azure Security per sviluppatori

Preparing Video For Download...