Расширенные настройки Key Vault

Реализация безопасности Azure для разработчиков

Anushika Agarwal

Cloud Data Engineer

Entra ID обеспечивает аутентификацию Key Vault

  • Первый шаг доступа к Key Vault — аутентификация
    • Подтверждение вашей личности
  • Key Vault использует Microsoft Entra ID для аутентификации

Microsoft Entra ID

Реализация безопасности Azure для разработчиков

Типы удостоверений в Key Vault

  • Пользователь: физическое лицо

User

  • Группа: набор пользователей

Group

  • Субъект-служба: удостоверение приложения или службы

Service Principal

Реализация безопасности Azure для разработчиков

Методы аутентификации приложений

  • Управляемое удостоверение (рекомендуется)
    • Без секретов, управляется Azure

Managed Identity

  • Регистрация приложения
    • Настройка вручную, требуются учётные данные

App Registration

Реализация безопасности Azure для разработчиков

Авторизация в Key Vault

  • После аутентификации авторизация определяет, что вы можете делать

  • Azure предлагает две модели авторизации: политики доступа и RBAC

Authentication and Authorization in Azure Key Vault

Реализация безопасности Azure для разработчиков

Политики доступа (устаревший подход)

  • Управляет только плоскостью данных (внутри Key Vault)
  • Не контролирует плоскость управления и права на управление хранилищем

Access Policies (Legacy)

Реализация безопасности Azure для разработчиков

RBAC: управление доступом на основе ролей (рекомендуется)

  • Управляет доступом к
    • Плоскости управления: само хранилище
    • Плоскости данных: ключи, секреты, сертификаты
  • Поддерживает PIM, MFA, условный доступ

Azure RBAC (Recommended)

Реализация безопасности Azure для разработчиков

Обратимое удаление

Текущее положение:

  • Удалённые элементы могут вызвать серьёзные сбои

Обратимое удаление включено:

  • Удалённые элементы переходят в восстанавливаемое состояние
  • Защита от случайного или злонамеренного удаления

Soft Delete

Реализация безопасности Azure для разработчиков

На что распространяется обратимое удаление?

  • Хранилище

Azure Key Vault

  • Ключи

    Keys

    • Секреты

    Secrets

  • Сертификаты

Certificates

Реализация безопасности Azure для разработчиков

Настройка обратимого удаления

  • Срок хранения — 7–90 дней (по умолчанию: 90)
  • Включено по умолчанию для новых хранилищ
  • Отключить после настройки невозможно

Soft Delete

Реализация безопасности Azure для разработчиков

Защита от очистки

  • Очистка = окончательное удаление без возможности восстановления
  • Блокирует очистку в течение срока хранения
  • Даже администраторы не могут выполнить очистку

  • Применяется как к хранилищу, так и к его содержимому.

Purge Protection

Реализация безопасности Azure для разработчиков

Настройка защиты от очистки

  • Конфигурация
    • Срок хранения — 7–90 дней (по умолчанию: 90)
    • Требует включённого обратимого удаления
    • Отключить после настройки невозможно

Purge Protection

Реализация безопасности Azure для разработчиков

Рекомендации

  • Принцип изоляции

    • Используйте отдельные хранилища

    Isolation

  • Управление доступом

    • Доступ только для доверенных пользователей и приложений

    Control Access

  • Обеспечение отказоустойчивости
    • Включите резервное копирование после обновлений или удалений
    • Включите обратимое удаление и защиту от очистки
  • Мониторинг активности

    • Включите журналирование диагностики и оповещения

    Monitor

Реализация безопасности Azure для разработчиков

Давайте потренируемся!

Реализация безопасности Azure для разработчиков

Preparing Video For Download...