高级 Key Vault 设置

面向开发者的 Azure 安全实现

Anushika Agarwal

Cloud Data Engineer

Entra ID 支持 Key Vault 认证

  • 访问 Key Vault 的第一步 = 认证
    • 证明您的身份
  • Key Vault 使用 Microsoft Entra ID 进行认证

Microsoft Entra ID

面向开发者的 Azure 安全实现

Key Vault 中的身份类型

  • 用户:个人

用户

  • 组:用户集合

组

  • 服务主体:应用或服务的标识

服务主体

面向开发者的 Azure 安全实现

应用的认证方式

  • 托管标识(推荐)
    • 无密钥,Azure 托管

托管标识

  • 应用注册
    - 手动配置,需要凭据
    

应用注册

面向开发者的 Azure 安全实现

Key Vault 中的授权

  • 通过认证后,授权决定您能做什么

  • Azure 提供两种授权模型:访问策略 和 RBAC

Azure Key Vault 中的身份验证与授权

面向开发者的 Azure 安全实现

访问策略(旧版)

  • 仅控制数据平面(Vault 内部)
  • 不控制管理平面或谁可管理该 Vault

访问策略(旧版)

面向开发者的 Azure 安全实现

RBAC:基于角色的访问控制(推荐)

  • 控制访问:
    • 管理平面:Vault 本身
    • 数据平面:Keys、Secrets、Certificates
  • 支持 PIM、MFA、条件访问

Azure RBAC(推荐)

面向开发者的 Azure 安全实现

软删除

现状:

  • 删除项可能导致重大中断

启用软删除:

  • 删除项进入可恢复状态
  • 防止意外或恶意删除

软删除

面向开发者的 Azure 安全实现

软删除适用于哪些对象?

  • Vault

Azure Key Vault

  • Keys

    Keys

    • Secrets

    Secrets

  • Certificates

Certificates

面向开发者的 Azure 安全实现

软删除配置

  • 保留期:7–90 天(默认 90)
  • 新建 Vault 默认启用
  • 配置后不可关闭

软删除

面向开发者的 Azure 安全实现

清除保护(Purge Protection)

  • Purge = 彻底删除,无法恢复
  • 在保留期内阻止清除
  • 管理员也无法清除

  • 适用于 Vault 及其内容

清除保护

面向开发者的 Azure 安全实现

清除保护配置

  • 配置
    • 保留期:7–90 天(默认 90)
    • 需先启用软删除
    • 配置后不可关闭

清除保护

面向开发者的 Azure 安全实现

最佳实践

  • 设计隔离

    • 使用独立的 Vault

    隔离

  • 控制访问

    • 仅授予受信任的用户与应用

    控制访问

  • 提升韧性
    • 更新或删除后启用备份
    • 启用软删除与清除保护
  • 监控活动

    • 启用诊断日志与警报

    监控

面向开发者的 Azure 安全实现

Ayo berlatih!

面向开发者的 Azure 安全实现

Preparing Video For Download...