Pokročilá nastavení Key Vault

Implementace zabezpečení Azure pro vývojáře

Anushika Agarwal

Cloud Data Engineer

Entra ID zajišťuje ověřování Key Vault

  • První krok přístupu k Key Vault = ověření
    • Prokázání totožnosti
  • Key Vault používá Microsoft Entra ID k ověřování

Microsoft Entra ID

Implementace zabezpečení Azure pro vývojáře

Typy identit v Key Vault

  • Uživatel: Osoba

Uživatel

  • Skupina: Sada uživatelů

Skupina

  • Instanční objekt: Identita aplikace nebo služby

Instanční objekt

Implementace zabezpečení Azure pro vývojáře

Metody ověřování aplikací

  • Spravovaná identita (doporučeno)
    • Bez tajných kódů, spravováno Azure

Spravovaná identita

  • Registrace aplikace
    - Ruční nastavení, vyžaduje přihlašovací údaje
    

Registrace aplikace

Implementace zabezpečení Azure pro vývojáře

Autorizace v Key Vault

  • Po ověření určuje autorizace, co lze dělat

  • Azure nabízí dva modely autorizace – Zásady přístupu a RBAC

Ověřování a autorizace v Azure Key Vault

Implementace zabezpečení Azure pro vývojáře

Zásady přístupu (starší)

  • Řídí pouze datovou rovinu (uvnitř Key Vault)
  • Bez kontroly nad rovinou správy nebo správci trezoru

Zásady přístupu (starší)

Implementace zabezpečení Azure pro vývojáře

RBAC: Řízení přístupu na základě rolí (doporučeno)

  • Řídí přístup k
    • Rovina správy: samotný trezor
    • Datová rovina: klíče, tajné kódy, certifikáty
  • Podporuje PIM, MFA, podmíněný přístup

Azure RBAC (doporučeno)

Implementace zabezpečení Azure pro vývojáře

Obnovitelné smazání

Současný stav:

  • Smazané položky mohou způsobit závažné problémy

Obnovitelné smazání:

  • Smazané položky přejdou do obnovitelného stavu
  • Chrání před náhodným nebo úmyslným smazáním

Obnovitelné smazání

Implementace zabezpečení Azure pro vývojáře

Na co se obnovitelné smazání vztahuje?

  • Trezor

Azure Key Vault

  • Klíče

    Klíče

    • Tajné kódy

    Tajné kódy

  • Certifikáty

Certifikáty

Implementace zabezpečení Azure pro vývojáře

Konfigurace obnovitelného smazání

  • Doba uchování – 7–90 dní (výchozí: 90)
  • Povoleno ve výchozím nastavení pro nové trezory
  • Po konfiguraci nelze vypnout

Obnovitelné smazání

Implementace zabezpečení Azure pro vývojáře

Ochrana před vymazáním

  • Vymazání = trvalé smazání bez možnosti obnovy
  • Blokuje vymazání během doby uchování
  • Ani správci nemohou vymazat

  • Vztahuje se na trezor i jeho obsah.

Ochrana před vymazáním

Implementace zabezpečení Azure pro vývojáře

Konfigurace ochrany před vymazáním

  • Konfigurace
    • Doba uchování – 7–90 dní (výchozí: 90)
    • Vyžaduje povolené obnovitelné smazání
    • Po konfiguraci nelze vypnout

Ochrana před vymazáním

Implementace zabezpečení Azure pro vývojáře

Osvědčené postupy

  • Navrhujte s izolací

    • Používejte oddělené trezory

    Izolace

  • Řiďte přístup

    • Přístup pouze pro důvěryhodné uživatele a aplikace

    Řízení přístupu

  • Zajistěte odolnost
    • Zapněte zálohy po aktualizacích nebo smazáních
    • Povolte obnovitelné smazání a ochranu před vymazáním
  • Sledujte aktivitu

    • Povolte diagnostické protokolování a upozornění

    Monitorování

Implementace zabezpečení Azure pro vývojáře

Pojďme si procvičit!

Implementace zabezpečení Azure pro vývojáře

Preparing Video For Download...