Avancerade Key Vault-inställningar

Implementera Azure-säkerhet för utvecklare

Anushika Agarwal

Cloud Data Engineer

Entra ID driver Key Vault-autentisering

  • Första steget för att komma åt Key Vault = Autentisering
    • Bekräftar vem du är
  • Key Vault använder Microsoft Entra ID för autentisering

Microsoft Entra ID

Implementera Azure-säkerhet för utvecklare

Identitetstyper i Key Vault

  • Användare: En person

User

  • Grupp: En uppsättning användare

Group

  • Service Principal: En app- eller tjänsteidentitet

Service Principal

Implementera Azure-säkerhet för utvecklare

Autentiseringsmetoder för appar

  • Managed Identity (rekommenderas)
    • Inga hemligheter, hanteras av Azure

Managed Identity

  • App Registration
    • Manuell konfiguration, autentiseringsuppgifter krävs

App Registration

Implementera Azure-säkerhet för utvecklare

Auktorisering i Key Vault

  • Efter autentisering styr auktorisering vad du får göra

  • Azure erbjuder två auktoriseringsmodeller – Åtkomstprinciper och RBAC

Authentication and Authorization in Azure Key Vault

Implementera Azure-säkerhet för utvecklare

Åtkomstprinciper (äldre)

  • Styr bara dataplanet (inuti Key Vault)
  • Ingen kontroll över hanteringsplanet eller vem som kan hantera valvet

Access Policies (Legacy)

Implementera Azure-säkerhet för utvecklare

RBAC: rollbaserad åtkomstkontroll (rekommenderas)

  • Styr åtkomst till
    • Hanteringsplanet: Valvet självt
    • Dataplanet: Nycklar, hemligheter, certifikat
  • Stöder PIM, MFA och villkorlig åtkomst

Azure RBAC (Recommended)

Implementera Azure-säkerhet för utvecklare

Mjuk borttagning

Utan skydd:

  • Borttagna objekt kan orsaka allvarliga problem

Mjuk borttagning aktiverad:

  • Borttagna objekt hamnar i ett återställningsbart tillstånd
  • Skyddar mot oavsiktlig eller avsiktlig borttagning

Soft Delete

Implementera Azure-säkerhet för utvecklare

Var gäller mjuk borttagning?

  • Valv

Azure Key Vault

  • Nycklar

    Keys

    • Hemligheter

    Secrets

  • Certifikat

Certificates

Implementera Azure-säkerhet för utvecklare

Konfiguration av mjuk borttagning

  • Kvarhållningstid – 7–90 dagar (standard: 90)
  • Aktiverat som standard för nya valv
  • Kan inte inaktiveras efter konfiguration

Soft Delete

Implementera Azure-säkerhet för utvecklare

Rensningsskydd

  • Rensning = permanent borttagning utan återställning
  • Blockerar rensning under kvarhållningstiden
  • Inte ens administratörer kan rensa

  • Gäller både valvet och dess innehåll.

Purge Protection

Implementera Azure-säkerhet för utvecklare

Konfiguration av rensningsskydd

  • Konfiguration
    • Kvarhållningstid – 7–90 dagar (standard: 90)
    • Kräver att mjuk borttagning är aktiverat
    • Kan inte inaktiveras efter konfiguration

Purge Protection

Implementera Azure-säkerhet för utvecklare

Bästa praxis

  • Planera för isolering

    • Använd separata valv

    Isolation

  • Styr åtkomst

    • Åtkomst endast för betrodda användare och appar

    Control Access

  • Aktivera resiliens
    • Aktivera säkerhetskopieringar efter uppdateringar eller borttagningar
    • Aktivera mjuk borttagning och rensningsskydd
  • Övervaka aktivitet

    • Aktivera diagnostikloggning och aviseringar

    Monitor

Implementera Azure-säkerhet för utvecklare

Nu kör vi en övning!

Implementera Azure-säkerhet för utvecklare

Preparing Video For Download...