Začínáme s Key Vault

Implementace zabezpečení Azure pro vývojáře

Anushika Agarwal

Cloud Data Engineer

Riziko hardcódování tajných klíčů

  • Tajné klíče v kódu jsou:
    1. Obtížně rotatovatelné
    2. Těžko sledovatelné

Riziko hardcódování tajných klíčů

Implementace zabezpečení Azure pro vývojáře

Řešení: Azure Key Vault

  • Jedno zabezpečené místo pro citlivé položky
  • Plně spravováno a chráněno službou Azure

Azure Key Vault

Implementace zabezpečení Azure pro vývojáře

Proč používat Key Vault?

  • Spravováno službou Azure
  • Škáluje se s vašimi aplikacemi
  • Integrace s CI/CD

Výhody používání Key Vault

Implementace zabezpečení Azure pro vývojáře

Co Key Vault ukládá?

  1. Tajné klíče
  2. Certifikáty
  3. Klíče

Implementace zabezpečení Azure pro vývojáře

Tajné klíče

  • Ukládání: API klíče, hesla, připojovací řetězce

  • Žádné hardcódování citlivých dat

  • Šifrováno, verzováno a řízeno přístupem

  • Snadná rotace a správa

Tajné klíče

Implementace zabezpečení Azure pro vývojáře

Příklad: tajné klíče v PeopleSphere

  • Heslo k databázi mezd uloženo v Key Vault

  • Bezpečnější než hardcódování v aplikaci

Tajné klíče v PeopleSphere

Implementace zabezpečení Azure pro vývojáře

Certifikáty

  • Digitální ID vaší aplikace

  • Prokáže identitu aplikace uživatelům a službám

  • Automatická obnova a správa životního cyklu

Certifikáty

Implementace zabezpečení Azure pro vývojáře

Příklad: certifikáty v PeopleSphere

  • Certifikáty HR portálu uloženy v Key Vault

  • Důvěryhodná spojení se zpracovateli mezd

Certifikáty v PeopleSphere

Implementace zabezpečení Azure pro vývojáře

Klíče

Klíče = kryptografické nástroje

  • Šifrování a dešifrování citlivých dat

  • Podepisování a ověřování tokenů a dokumentů

  • Pravidelná rotace

Klíče

Implementace zabezpečení Azure pro vývojáře

Příklad: klíče v PeopleSphere

  • Chrání šifrovací klíče záznamů zaměstnanců

Klíče v PeopleSphere

Implementace zabezpečení Azure pro vývojáře

Úrovně a možnosti úložiště Key Vault

  • Dvě možnosti podle bezpečnostních požadavků:
    1. Standard Key Vault
    2. Managed HSM Pools

Azure Key Vault

Implementace zabezpečení Azure pro vývojáře

Standard Key Vault

  • Služba spravovaná softwarem s více tenanty

Klíče

  • Podporuje:
    • Tajné klíče
    • Softwarově chráněné klíče
    • Hardwarově chráněné klíče
      • ( (HSM-backed, FIPS 140-2 Level 2))
  • Ideální pro:
    • většinu firemních scénářů
    • Příklady: webové aplikace, API a cloudové konfigurace
  • Ceny: fakturace za operace

Ceny

Implementace zabezpečení Azure pro vývojáře

Managed HSM Pools

  • Dedikovaný hardware s jedním tenantem

Klíče

  • Podporuje:
    • Hardwarově chráněné klíče
      • (FIPS 140-2 Level 3)
  • Ideální pro: náročné úlohy s vysokými nároky na bezpečnost a shodu
  • Ceny: pevné hodinové náklady + poplatky za využití

Ceny

Implementace zabezpečení Azure pro vývojáře

Pojďme procvičovat!

Implementace zabezpečení Azure pro vývojáře

Preparing Video For Download...