开始使用 Key Vault

面向开发者的 Azure 安全实现

Anushika Agarwal

Cloud Data Engineer

硬编码机密的风险

  • 代码中的机密
    1. 难以轮换
    2. 难以追踪

硬编码机密的风险

面向开发者的 Azure 安全实现

解决方案:Azure Key Vault

  • 一个用于敏感项的安全位置
  • Azure 全面托管与保护

Azure Key Vault

面向开发者的 Azure 安全实现

为何使用 Key Vault?

  • Azure 管理
  • 随应用扩展
  • 支持 CI/CD 集成

使用 Key Vault 的优势

面向开发者的 Azure 安全实现

Key Vault 存储哪些内容?

  1. 机密
  2. 证书
  3. 密钥

面向开发者的 Azure 安全实现

Secrets(机密)

  • 存储:API 密钥、密码、连接字符串

  • 避免在代码中硬编码敏感数据

  • 加密、版本控制、并受访问控制

  • 便于安全轮换管理

机密

面向开发者的 Azure 安全实现

示例:PeopleSphere 中的机密

  • 将薪资数据库密码存入 Key Vault

  • 比在应用中硬编码更安全

PeopleSphere 中的机密

面向开发者的 Azure 安全实现

证书

  • 您应用的数字身份

  • 向用户与服务证明应用身份

  • 自动续订全生命周期管理

证书

面向开发者的 Azure 安全实现

示例:PeopleSphere 中的证书

  • 将 HR 门户证书存入 Key Vault

  • 与薪资处理方建立受信连接

PeopleSphere 中的证书

面向开发者的 Azure 安全实现

密钥

密钥 = 加密工具

  • 加密解密敏感数据

  • 签名验证令牌和文档

  • 定期轮换

密钥

面向开发者的 Azure 安全实现

示例:PeopleSphere 中的密钥

  • 保护员工记录的加密密钥

PeopleSphere 中的密钥

面向开发者的 Azure 安全实现

Key Vault 等级与存储选项

  • 按安全需求有两种选择:
    1. 标准 Key Vault
    2. 托管 HSM 池

Azure Key Vault

面向开发者的 Azure 安全实现

标准 Key Vault

  • 多租户、软件托管服务

密钥

  • 支持
    • 机密
    • 软件保护密钥
    • 硬件保护密钥
      • (HSM 支持,FIPS 140-2 2级)
  • 适用
    • 大多数业务场景
    • 如 Web 应用、API、云配置
  • 定价:按操作计费

定价

面向开发者的 Azure 安全实现

托管 HSM 池

  • 专用、单租户硬件

密钥

  • 支持:
    • 硬件保护密钥
      • (FIPS 140-2 3级)
  • 适用:高安全与合规要求的工作负载
  • 定价:固定小时费 + 使用费

定价

面向开发者的 Azure 安全实现

¡Vamos a practicar!

面向开发者的 Azure 安全实现

Preparing Video For Download...