Erweiterte Key-Vault-Einstellungen

Azure-Sicherheit für Entwickler implementieren

Anushika Agarwal

Cloud Data Engineer

Entra ID steuert die Key-Vault-Authentifizierung

  • Erster Schritt für den Zugriff auf Key Vault = Authentifizierung
    • Nachweisen, wer du bist
  • Key Vault nutzt Microsoft Entra ID zur Authentifizierung

Microsoft Entra ID

Azure-Sicherheit für Entwickler implementieren

Identitätstypen in Key Vault

  • User: Eine Person

User

  • Group: Eine Menge von Nutzern

Group

  • Service Principal: Identität einer App oder eines Diensts

Service Principal

Azure-Sicherheit für Entwickler implementieren

App-Authentifizierungsmethoden

  • Managed Identity (empfohlen)
    • Keine Secrets, von Azure verwaltet

Managed Identity

  • App Registration
    • Manuelles Setup, Anmeldedaten nötig

App Registration

Azure-Sicherheit für Entwickler implementieren

Autorisierung in Key Vault

  • Nach der Authentifizierung legt die Autorisierung fest, was du tun darfst

  • Azure bietet zwei Modelle: Access Policies und RBAC

Authentifizierung und Autorisierung in Azure Key Vault

Azure-Sicherheit für Entwickler implementieren

Access Policies (veraltet)

  • Steuert nur die Data Plane (im Key Vault)
  • Keine Steuerung der Management-Ebene oder wer den Vault verwalten darf

Access Policies (Legacy)

Azure-Sicherheit für Entwickler implementieren

RBAC: Role-Based Access Control (empfohlen)

  • Steuert den Zugriff auf
    • Management Plane: den Vault selbst
    • Data Plane: Keys, Secrets, Certificates
  • Unterstützt PIM, MFA, bedingten Zugriff

Azure RBAC (Recommended)

Azure-Sicherheit für Entwickler implementieren

Soft Delete

Status quo:

  • Gelöschte Objekte können stark stören

Soft Delete aktiviert:

  • Gelöschte Objekte sind wiederherstellbar
  • Schützt vor versehentlichem oder böswilligem Löschen

Soft Delete

Azure-Sicherheit für Entwickler implementieren

Wo gilt Soft Delete?

  • Vault

Azure Key Vault

  • Keys

    Keys

    • Secrets

    Secrets

  • Certificates

Certificates

Azure-Sicherheit für Entwickler implementieren

Soft-Delete-Konfiguration

  • Aufbewahrungsdauer – 7–90 Tage (Standard: 90)
  • Standardmäßig für neue Vaults aktiviert
  • Nach Konfiguration nicht mehr deaktivierbar

Soft Delete

Azure-Sicherheit für Entwickler implementieren

Purge Protection

  • Purge = endgültiges Löschen ohne Wiederherstellung
  • Sperrt Purge während der Aufbewahrung
  • Selbst Admins können nicht purgen

  • Gilt für den Vault und seinen Inhalt.

Purge Protection

Azure-Sicherheit für Entwickler implementieren

Purge-Protection-Konfiguration

  • Konfiguration
    • Aufbewahrungsdauer – 7–90 Tage (Standard: 90)
    • Soft Delete muss aktiviert sein
    • Nach Konfiguration nicht mehr deaktivierbar

Purge Protection

Azure-Sicherheit für Entwickler implementieren

Best Practices

  • Für Isolation designen

    • Separate Vaults verwenden

    Isolation

  • Zugriff steuern

    • Zugriff nur für vertrauenswürdige Nutzer und Apps

    Control Access

  • Resilienz aktivieren
    • Nach Updates oder Löschungen Backups einschalten
    • Soft Delete und Purge Protection aktivieren
  • Aktivität überwachen

    • Diagnoselogs und Alarme aktivieren

    Monitor

Azure-Sicherheit für Entwickler implementieren

Lass uns üben!

Azure-Sicherheit für Entwickler implementieren

Preparing Video For Download...