Zaawansowane ustawienia Key Vault

Implementowanie zabezpieczeń Azure dla deweloperów

Anushika Agarwal

Cloud Data Engineer

Entra ID obsługuje uwierzytelnianie Key Vault

  • Pierwszy krok dostępu do Key Vault = uwierzytelnianie
    • Potwierdzenie tożsamości
  • Key Vault używa Microsoft Entra ID do uwierzytelniania

Microsoft Entra ID

Implementowanie zabezpieczeń Azure dla deweloperów

Typy tożsamości w Key Vault

  • Użytkownik: osoba

Użytkownik

  • Grupa: zbiór użytkowników

Grupa

  • Jednostka usługi: tożsamość aplikacji lub usługi

Jednostka usługi

Implementowanie zabezpieczeń Azure dla deweloperów

Metody uwierzytelniania aplikacji

  • Tożsamość zarządzana (zalecane)
    • Bez wpisów tajnych, zarządzana przez Azure

Tożsamość zarządzana

  • Rejestracja aplikacji
    • Konfiguracja ręczna, wymagane poświadczenia

Rejestracja aplikacji

Implementowanie zabezpieczeń Azure dla deweloperów

Autoryzacja w Key Vault

  • Po uwierzytelnieniu autoryzacja określa, co można zrobić

  • Azure oferuje dwa modele autoryzacji – Zasady dostępu i RBAC

Uwierzytelnianie i autoryzacja w Azure Key Vault

Implementowanie zabezpieczeń Azure dla deweloperów

Zasady dostępu (starsza wersja)

  • Kontrola wyłącznie płaszczyzny danych (wnętrze Key Vault)
  • Brak kontroli nad płaszczyzną zarządzania ani tym, kto zarządza magazynem

Zasady dostępu (starsza wersja)

Implementowanie zabezpieczeń Azure dla deweloperów

RBAC: kontrola dostępu oparta na rolach (zalecane)

  • Kontrola dostępu do
    • Płaszczyzny zarządzania: sam magazyn
    • Płaszczyzny danych: klucze, wpisy tajne, certyfikaty
  • Obsługuje PIM, MFA, dostęp warunkowy

Azure RBAC (zalecane)

Implementowanie zabezpieczeń Azure dla deweloperów

Usuwanie nietrwałe

Stan obecny:

  • Usunięte elementy mogą powodować poważne zakłócenia

Usuwanie nietrwałe włączone:

  • Usunięte elementy przechodzą w stan możliwy do odzyskania
  • Chroni przed przypadkowym lub złośliwym usunięciem

Usuwanie nietrwałe

Implementowanie zabezpieczeń Azure dla deweloperów

Do czego stosuje się usuwanie nietrwałe?

  • Magazyn

Azure Key Vault

  • Klucze

    Klucze

    • Wpisy tajne

    Wpisy tajne

  • Certyfikaty

Certyfikaty

Implementowanie zabezpieczeń Azure dla deweloperów

Konfiguracja usuwania nietrwałego

  • Okres przechowywania – 7–90 dni (domyślnie: 90)
  • Domyślnie włączone dla nowych magazynów
  • Nie można wyłączyć po skonfigurowaniu

Usuwanie nietrwałe

Implementowanie zabezpieczeń Azure dla deweloperów

Ochrona przed przeczyszczeniem

  • Przeczyszczenie = trwałe usunięcie bez możliwości odzyskania
  • Blokuje przeczyszczanie przez okres przechowywania
  • Nawet administratorzy nie mogą przeczyszczać

  • Dotyczy zarówno magazynu, jak i jego zawartości.

Ochrona przed przeczyszczeniem

Implementowanie zabezpieczeń Azure dla deweloperów

Konfiguracja ochrony przed przeczyszczeniem

  • Konfiguracja
    • Okres przechowywania – 7–90 dni (domyślnie: 90)
    • Wymaga włączonego usuwania nietrwałego
    • Nie można wyłączyć po skonfigurowaniu

Ochrona przed przeczyszczeniem

Implementowanie zabezpieczeń Azure dla deweloperów

Najlepsze praktyki

  • Projektowanie z izolacją

    • Używanie oddzielnych magazynów

    Izolacja

  • Kontrola dostępu

    • Dostęp tylko dla zaufanych użytkowników i aplikacji

    Kontrola dostępu

  • Zapewnienie odporności
    • Tworzenie kopii zapasowych po aktualizacjach lub usunięciach
    • Włączenie usuwania nietrwałego i ochrony przed przeczyszczeniem
  • Monitorowanie aktywności

    • Włączenie rejestrowania diagnostycznego i alertów

    Monitor

Implementowanie zabezpieczeń Azure dla deweloperów

Czas na ćwiczenia!

Implementowanie zabezpieczeń Azure dla deweloperów

Preparing Video For Download...