Configurações avançadas do Key Vault

Implementar segurança do Azure para desenvolvedores

Anushika Agarwal

Cloud Data Engineer

Entra ID impulsiona a autenticação do Key Vault

  • Primeiro passo para acessar o Key Vault = Autenticação
    • Provar quem você é
  • O Key Vault usa Microsoft Entra ID para autenticação

Microsoft Entra ID

Implementar segurança do Azure para desenvolvedores

Tipos de identidade no Key Vault

  • Usuário: Uma pessoa

Usuário

  • Grupo: Um conjunto de usuários

Grupo

  • Service Principal: Identidade de app ou serviço

Service Principal

Implementar segurança do Azure para desenvolvedores

Métodos de autenticação de apps

  • Managed Identity (recomendado)
    • Sem segredos; gerenciado pela Azure

Managed Identity

  • App Registration
    - Configuração manual; requer credenciais
    

App Registration

Implementar segurança do Azure para desenvolvedores

Autorização no Key Vault

  • Após a autenticação, a autorização define o que você pode fazer

  • A Azure oferece dois modelos de autorização: Access Policies e RBAC

Authentication and Authorization in Azure Key Vault

Implementar segurança do Azure para desenvolvedores

Access policies (legado)

  • Controla apenas o data plane (dentro do Key Vault)
  • Sem controle sobre o management plane ou quem pode gerenciar o cofre

Access Policies (Legacy)

Implementar segurança do Azure para desenvolvedores

RBAC: Role-Based Access Control (recomendado)

  • Controla o acesso a:
    • Management Plane: o próprio cofre
    • Data Plane: Keys, Secrets, Certificates
  • Suporta PIM, MFA e Acesso Condicional

Azure RBAC (Recommended)

Implementar segurança do Azure para desenvolvedores

Soft delete

Status quo:

  • Itens excluídos podem causar grande interrupção

Soft Delete ativado:

  • Itens excluídos entram em estado recuperável
  • Protege contra exclusão acidental ou maliciosa

Soft Delete

Implementar segurança do Azure para desenvolvedores

Onde o soft delete se aplica?

  • Vault

Azure Key Vault

  • Keys

    Keys

    • Secrets

    Secrets

  • Certificates

Certificates

Implementar segurança do Azure para desenvolvedores

Configuração do soft delete

  • Período de retenção: 7–90 dias (padrão: 90)
  • Ativado por padrão em novos cofres
  • Não pode ser desativado após configurado

Soft Delete

Implementar segurança do Azure para desenvolvedores

Purge protection

  • Purge = exclusão permanente sem recuperação
  • Bloqueia purge durante a retenção
  • Nem administradores podem executar purge

  • Aplica-se ao cofre e ao conteúdo.

Purge Protection

Implementar segurança do Azure para desenvolvedores

Configuração do purge protection

  • Configuração
    • Período de retenção: 7–90 dias (padrão: 90)
    • Requer Soft Delete ativado
    • Não pode ser desativado após configurado

Purge Protection

Implementar segurança do Azure para desenvolvedores

Boas práticas

  • Projetar para isolamento

    • Use cofres separados

    Isolamento

  • Controlar o acesso

    • Acesso só para usuários e apps confiáveis

    Controlar acesso

  • Habilitar resiliência
    • Ative backups após atualizações ou exclusões
    • Ative Soft Delete e Purge Protection
  • Monitorar atividade

    • Ative logs de diagnóstico e alertas

    Monitorar

Implementar segurança do Azure para desenvolvedores

Vamos praticar!

Implementar segurança do Azure para desenvolvedores

Preparing Video For Download...