การตั้งค่า Key Vault ขั้นสูง

การรักษาความปลอดภัยบน Azure สำหรับนักพัฒนา

Anushika Agarwal

Cloud Data Engineer

Entra ID ขับเคลื่อนการยืนยันตัวตนของ Key Vault

  • ขั้นตอนแรกของการเข้าถึง Key Vault = การยืนยันตัวตน
    • การพิสูจน์ว่าคุณคือใคร
  • Key Vault ใช้ Microsoft Entra ID สำหรับ การยืนยันตัวตน

Microsoft Entra ID

การรักษาความปลอดภัยบน Azure สำหรับนักพัฒนา

ประเภท Identity ใน Key Vault

  • User: บุคคล

User

  • Group: กลุ่มผู้ใช้

Group

  • Service Principal: ตัวตนของแอปหรือบริการ

Service Principal

การรักษาความปลอดภัยบน Azure สำหรับนักพัฒนา

วิธียืนยันตัวตนของแอปพลิเคชัน

  • Managed Identity (แนะนำ)
    • ไม่ต้องใช้ข้อมูลลับ จัดการโดย Azure

Managed Identity

  • App Registration
    • ตั้งค่าด้วยตนเอง ต้องใช้ข้อมูลประจำตัว

App Registration

การรักษาความปลอดภัยบน Azure สำหรับนักพัฒนา

การอนุญาตใน Key Vault

  • หลังยืนยันตัวตน การอนุญาต กำหนดสิทธิ์การใช้งาน

  • Azure มีโมเดลการอนุญาต 2 แบบ ได้แก่ Access Policies และ RBAC

Authentication and Authorization in Azure Key Vault

การรักษาความปลอดภัยบน Azure สำหรับนักพัฒนา

Access policies (legacy)

  • ควบคุมเฉพาะ data plane (ภายใน Key Vault)
  • ไม่ควบคุม management plane หรือ ผู้ที่จัดการ vault

Access Policies (Legacy)

การรักษาความปลอดภัยบน Azure สำหรับนักพัฒนา

RBAC: Role-Based Access Control (แนะนำ)

  • ควบคุมการเข้าถึง
    • Management Plane: ตัว Vault เอง
    • Data Plane: Keys, Secrets, Certificates
  • รองรับ PIM, MFA, Conditional Access

Azure RBAC (Recommended)

การรักษาความปลอดภัยบน Azure สำหรับนักพัฒนา

Soft delete

สถานการณ์ปกติ:

  • รายการที่ถูกลบอาจสร้างความเสียหายอย่างมาก

เปิดใช้ Soft Delete:

  • รายการที่ถูกลบจะอยู่ใน สถานะที่กู้คืนได้
  • ป้องกันการ ลบโดยไม่ตั้งใจหรือโดยเจตนา

Soft Delete

การรักษาความปลอดภัยบน Azure สำหรับนักพัฒนา

Soft delete ใช้กับส่วนใดบ้าง?

  • Vault

Azure Key Vault

  • Keys

    Keys

    • Secrets

    Secrets

  • Certificates

Certificates

การรักษาความปลอดภัยบน Azure สำหรับนักพัฒนา

การตั้งค่า Soft delete

  • ระยะเวลาเก็บข้อมูล - 7-90 วัน (ค่าเริ่มต้น: 90)
  • เปิดใช้งาน ตามค่าเริ่มต้นสำหรับ vault ใหม่
  • ปิดไม่ได้เมื่อตั้งค่าแล้ว

Soft Delete

การรักษาความปลอดภัยบน Azure สำหรับนักพัฒนา

Purge protection

  • Purge = การลบถาวรที่กู้คืนไม่ได้
  • บล็อกการ purge ในช่วงระยะเวลาเก็บข้อมูล
  • แม้แต่ admin ก็ไม่สามารถ purge ได้

  • ใช้กับทั้ง vault และเนื้อหาภายใน

Purge Protection

การรักษาความปลอดภัยบน Azure สำหรับนักพัฒนา

การตั้งค่า Purge protection

  • การตั้งค่า
    • ระยะเวลาเก็บข้อมูล - 7-90 วัน (ค่าเริ่มต้น: 90)
    • ต้องเปิดใช้ Soft Delete ก่อน
    • ปิดไม่ได้เมื่อตั้งค่าแล้ว

Purge Protection

การรักษาความปลอดภัยบน Azure สำหรับนักพัฒนา

แนวปฏิบัติที่ดีที่สุด

  • ออกแบบให้แยกกัน

    • ใช้ vault แยกกัน

    Isolation

  • ควบคุมการเข้าถึง

    • อนุญาตเฉพาะผู้ใช้และแอปที่เชื่อถือได้

    Control Access

  • เพิ่มความยืดหยุ่น
    • สำรองข้อมูลหลังการอัปเดตหรือลบ
    • เปิดใช้ Soft Delete และ Purge Protection
  • ตรวจสอบกิจกรรม

    • เปิดใช้งาน diagnostic logging และการแจ้งเตือน

    Monitor

การรักษาความปลอดภัยบน Azure สำหรับนักพัฒนา

มาฝึกกันเถอะ!

การรักษาความปลอดภัยบน Azure สำหรับนักพัฒนา

Preparing Video For Download...