Paramètres avancés de Key Vault

Mettre en œuvre la sécurité Azure pour les développeurs

Anushika Agarwal

Cloud Data Engineer

Entra ID alimente l'authentification de Key Vault

  • Première étape pour accéder à Key Vault = Authentification
    • Prouver votre identité
  • Key Vault utilise Microsoft Entra ID pour l'authentification

Microsoft Entra ID

Mettre en œuvre la sécurité Azure pour les développeurs

Types d'identité dans Key Vault

  • Utilisateur : une personne

User

  • Groupe : un ensemble d'utilisateurs

Group

  • Principal de service : identité d'une appli ou d'un service

Service Principal

Mettre en œuvre la sécurité Azure pour les développeurs

Méthodes d'authentification des applis

  • Identité gérée (recommandée)
    • Aucuns secrets, gérée par Azure

Managed Identity

  • Inscription d'application
    • Configuration manuelle, justificatifs requis

App Registration

Mettre en œuvre la sécurité Azure pour les développeurs

Autorisation dans Key Vault

  • Après l'authentification, l'autorisation définit ce que vous pouvez faire

  • Azure propose deux modèles d'autorisation : strategies d'accès et RBAC

Authentication and Authorization in Azure Key Vault

Mettre en œuvre la sécurité Azure pour les développeurs

Stratégies d'accès (héritées)

  • Contrôle le plan des données seulement (à l'intérieur de Key Vault)
  • Aucun contrôle du plan de gestion ni de qui peut gérer le coffre

Access Policies (Legacy)

Mettre en œuvre la sécurité Azure pour les développeurs

RBAC : contrôle d'accès basé sur les rôles (recommandé)

  • Contrôle l'accès au
    • Plan de gestion : le coffre lui-même
    • Plan des données : clés, secrets, certificats
  • Prend en charge PIM, MFA, accès conditionnel

Azure RBAC (Recommended)

Mettre en œuvre la sécurité Azure pour les développeurs

Suppression souple

État actuel :

  • Les éléments supprimés peuvent causer de graves perturbations

Suppression souple activée :

  • Les éléments supprimés passent à un état récupérable
  • Protège contre les suppressions accidentelles ou malveillantes

Soft Delete

Mettre en œuvre la sécurité Azure pour les développeurs

Où s'applique la suppression souple ?

  • Coffre

Azure Key Vault

  • Clés

    Keys

    • Secrets

    Secrets

  • Certificats

Certificates

Mettre en œuvre la sécurité Azure pour les développeurs

Configuration de la suppression souple

  • Durée de rétention : 7 à 90 jours (par défaut : 90)
  • Activée par défaut pour les nouveaux coffres
  • Impossible à désactiver une fois configurée

Soft Delete

Mettre en œuvre la sécurité Azure pour les développeurs

Protection contre la purge

  • Purge = suppression permanente sans récupération
  • Bloque la purge pendant la rétention
  • Même les admin. ne peuvent pas purger

  • S'applique au coffre et à son contenu.

Purge Protection

Mettre en œuvre la sécurité Azure pour les développeurs

Configuration de la protection contre la purge

  • Configuration
    • Durée de rétention : 7 à 90 jours (par défaut : 90)
    • Exige que la suppression souple soit activée
    • Impossible à désactiver une fois configurée

Purge Protection

Mettre en œuvre la sécurité Azure pour les développeurs

Pratiques exemplaires

  • Concevoir pour l'isolation

    • Utilisez des coffres séparés

    Isolation

  • Contrôler l'accès

    • Accès seulement pour les utilisateurs et applis de confiance

    Control Access

  • Activer la résilience
    • Activer les sauvegardes après mises à jour ou suppressions
    • Activer la suppression souple et la protection contre la purge
  • Surveiller l'activité

    • Activer la journalisation diagnostique et les alertes

    Monitor

Mettre en œuvre la sécurité Azure pour les développeurs

Passons à la pratique !

Mettre en œuvre la sécurité Azure pour les développeurs

Preparing Video For Download...