Configuración avanzada de Key Vault

Implementar la seguridad de Azure para desarrolladores

Anushika Agarwal

Cloud Data Engineer

Entra ID impulsa la autenticación de Key Vault

  • Primer paso para acceder a Key Vault = Autenticación
    • Demostrar quién eres
  • Key Vault usa Microsoft Entra ID para la autenticación

Microsoft Entra ID

Implementar la seguridad de Azure para desarrolladores

Tipos de identidad en Key Vault

  • Usuario: Una persona

Usuario

  • Grupo: Un conjunto de usuarios

Grupo

  • Entidad de servicio (Service Principal): Identidad de una app o servicio

Service Principal

Implementar la seguridad de Azure para desarrolladores

Métodos de autenticación de apps

  • Identidad administrada (recomendado)
    • Sin secretos; la gestiona Azure

Identidad administrada

  • Registro de aplicación
    - Configuración manual; requiere credenciales
    

Registro de aplicación

Implementar la seguridad de Azure para desarrolladores

Autorización en Key Vault

  • Tras la autenticación, la autorización define qué puedes hacer

  • Azure ofrece dos modelos de autorización: Access Policies y RBAC

Autenticación y autorización en Azure Key Vault

Implementar la seguridad de Azure para desarrolladores

Políticas de acceso (heredadas)

  • Controla solo el data plane (dentro de Key Vault)
  • Sin control del plano de administración ni de quién puede administrar el almacén

Políticas de acceso (heredadas)

Implementar la seguridad de Azure para desarrolladores

RBAC: control de acceso basado en roles (recomendado)

  • Controla el acceso a
    • Plano de administración: el propio almacén
    • Data plane: Keys, Secrets, Certificates
  • Admite PIM, MFA y acceso condicional

Azure RBAC (recomendado)

Implementar la seguridad de Azure para desarrolladores

Soft delete

Estado actual:

  • Los elementos eliminados pueden causar una gran interrupción

Soft Delete activado:

  • Los elementos eliminados pasan a un estado recuperable
  • Protege frente a eliminaciones accidentales o maliciosas

Soft Delete

Implementar la seguridad de Azure para desarrolladores

¿Dónde se aplica soft delete?

  • Vault

Azure Key Vault

  • Keys

    Keys

    • Secrets

    Secrets

  • Certificates

Certificates

Implementar la seguridad de Azure para desarrolladores

Configuración de soft delete

  • Periodo de retención: 7-90 días (predeterminado: 90)
  • Activado por defecto en almacenes nuevos
  • No se puede desactivar una vez configurado

Soft Delete

Implementar la seguridad de Azure para desarrolladores

Protección de purga

  • Purge = eliminación permanente sin recuperación
  • Bloquea el purgado durante la retención
  • Ni los administradores pueden purgar

  • Aplica tanto al almacén como a su contenido.

Protección de purga

Implementar la seguridad de Azure para desarrolladores

Configuración de la protección de purga

  • Configuración
    • Periodo de retención: 7-90 días (predeterminado: 90)
    • Requiere Soft Delete activado
    • No se puede desactivar una vez configurado

Protección de purga

Implementar la seguridad de Azure para desarrolladores

Buenas prácticas

  • Diseña para aislar

    • Usa almacenes separados

    Aislamiento

  • Controla el acceso

    • Acceso solo para usuarios y apps de confianza

    Control de acceso

  • Activa la resiliencia
    • Habilita copias de seguridad tras actualizaciones o bajas
    • Activa Soft Delete y protección de purga
  • Supervisa la actividad

    • Habilita el registro de diagnóstico y alertas

    Supervisión

Implementar la seguridad de Azure para desarrolladores

¡Vamos a practicar!

Implementar la seguridad de Azure para desarrolladores

Preparing Video For Download...