Розширені настройки Key Vault

Реалізація безпеки Azure для розробників

Anushika Agarwal

Cloud Data Engineer

Entra ID забезпечує автентифікацію Key Vault

  • Перший крок доступу до Key Vault — автентифікація
    • Підтвердження вашої особи
  • Key Vault використовує Microsoft Entra ID для автентифікації

Microsoft Entra ID

Реалізація безпеки Azure для розробників

Типи ідентичностей у Key Vault

  • Користувач: людина

User

  • Група: набір користувачів

Group

  • Service Principal: ідентичність застосунку або служби

Service Principal

Реалізація безпеки Azure для розробників

Методи автентифікації застосунків

  • Керована ідентичність (рекомендовано)
    • Без секретів, керується Azure

Managed Identity

  • Реєстрація застосунку
    • Ручне налаштування, потрібні облікові дані

App Registration

Реалізація безпеки Azure для розробників

Авторизація в Key Vault

  • Після автентифікації авторизація визначає, що ви можете робити

  • Azure пропонує дві моделі авторизації — Access Policies і RBAC

Authentication and Authorization in Azure Key Vault

Реалізація безпеки Azure для розробників

Політики доступу (застаріле)

  • Контролює лише data plane (усередині Key Vault)
  • Не керує management plane або тим, хто може адмініструвати сховище

Access Policies (Legacy)

Реалізація безпеки Azure для розробників

RBAC: керування доступом на основі ролей (рекомендовано)

  • Керує доступом до
    • Management Plane: саме сховище
    • Data Plane: Keys, Secrets, Certificates
  • Підтримує PIM, MFA, умовний доступ

Azure RBAC (Recommended)

Реалізація безпеки Azure для розробників

Soft delete

Поточний стан:

  • Видалені елементи можуть спричинити значні збої

Soft Delete увімкнено:

  • Видалені елементи переходять у стан, з якого можна відновити
  • Захист від випадкового чи навмисного видалення

Soft Delete

Реалізація безпеки Azure для розробників

Де застосовується soft delete?

  • Сховище

Azure Key Vault

  • Keys

    Keys

    • Secrets

    Secrets

  • Certificates

Certificates

Реалізація безпеки Azure для розробників

Налаштування soft delete

  • Період зберігання — 7–90 днів (типово: 90)
  • Увімкнено типово для нових сховищ
  • Неможливо вимкнути після налаштування

Soft Delete

Реалізація безпеки Azure для розробників

Захист від остаточного видалення (Purge)

  • Purge = остаточне видалення без відновлення
  • Блокує purge протягом періоду зберігання
  • Навіть адміністратори не можуть виконати purge

  • Застосовується і до сховища, і до його вмісту.

Purge Protection

Реалізація безпеки Azure для розробників

Налаштування захисту від purge

  • Налаштування
    • Період зберігання — 7–90 днів (типово: 90)
    • Потрібно, щоб було увімкнено Soft Delete
    • Неможливо вимкнути після налаштування

Purge Protection

Реалізація безпеки Azure для розробників

Найкращі практики

  • Проєктуйте ізоляцію

    • Використовуйте окремі сховища

    Ізоляція

  • Керуйте доступом

    • Доступ лише для довірених користувачів і застосунків

    Керування доступом

  • Забезпечуйте стійкість
    • Вмикайте резервні копії після оновлень або видалень
    • Увімкніть Soft Delete і Purge Protection
  • Моніторте активність

    • Увімкніть діагностичне логування та сповіщення

    Моніторинг

Реалізація безпеки Azure для розробників

Давайте потренуємось!

Реалізація безпеки Azure для розробників

Preparing Video For Download...