Початок роботи з Key Vault

Реалізація безпеки Azure для розробників

Anushika Agarwal

Cloud Data Engineer

Ризики хардкоду секретів

  • Секрети в коді — це:
    1. Складно ротувати
    2. важко відстежувати

Ризик хардкоду секретів

Реалізація безпеки Azure для розробників

Рішення: Azure Key Vault

  • Одне захищене місце для чутливих даних
  • Повністю керується та захищається Azure

Azure Key Vault

Реалізація безпеки Azure для розробників

Навіщо використовувати Key Vault?

  • Керується Azure
  • Масштабується разом із вашими застосунками
  • Інтеграція з CI/CD

Переваги використання Key Vault

Реалізація безпеки Azure для розробників

Що зберігає Key Vault?

  1. Secrets
  2. Certificates
  3. Keys

Реалізація безпеки Azure для розробників

Secrets

  • Зберігає: API-ключі, паролі, рядки підключення

  • Уникайте хардкоду чутливих даних

  • Шифрування, версіонування та контроль доступу

  • Легка ротація та безпечне керування

Секрети

Реалізація безпеки Azure для розробників

Приклад: секрети в PeopleSphere

  • Пароль до платіжної БД зберігається в Key Vault

  • Безпечніше, ніж хардкод у застосунку

Секрети в PeopleSphere

Реалізація безпеки Azure для розробників

Certificates

  • Цифрове посвідчення вашого застосунку

  • Підтверджує особу застосунку перед користувачами та сервісами

  • Автоматичне подовження та керування життєвим циклом

Сертифікати

Реалізація безпеки Azure для розробників

Приклад: сертифікати в PeopleSphere

  • Сертифікати HR-порталу зберігаються в Key Vault

  • Довірені з'єднання з платіжними провайдерами

Сертифікати в PeopleSphere

Реалізація безпеки Azure для розробників

Keys

Keys = криптографічні інструменти

  • Шифрують і дешифрують чутливі дані

  • Підписують і перевіряють токени та документи

  • Регулярно ротуються

Ключі

Реалізація безпеки Azure для розробників

Приклад: ключі в PeopleSphere

  • Захищає ключі шифрування записів працівників

Ключі в PeopleSphere

Реалізація безпеки Azure для розробників

Рівні Key Vault і варіанти зберігання

  • Два варіанти залежно від вимог безпеки:
    1. Standard Key Vault
    2. Managed HSM Pools

Azure Key Vault

Реалізація безпеки Azure для розробників

Standard Key Vault

  • Мультиорендний, керований програмно сервіс

Ключі

  • Підтримує:
    • Secrets
    • Ключі з програмним захистом
    • Ключі з апаратним захистом
      • ( (HSM-backed, FIPS 140-2 Level 2))
  • Оптимально для:
    • більшості бізнес-сценаріїв
    • Приклади: вебзастосунки, API та хмарні конфігурації
  • Вартість: оплата за операцію

Вартість

Реалізація безпеки Azure для розробників

Managed HSM Pools

  • Виділене, одноорендне апаратне забезпечення

Ключі

  • Підтримує:
    • Ключі з апаратним захистом
      • (FIPS 140-2 Level 3)
  • Оптимально для: навантажень з високими вимогами до безпеки та комплаєнсу
  • Вартість: фіксована погодинна ставка + плата за використання

Вартість

Реалізація безпеки Azure для розробників

Давайте потренуємось!

Реалізація безпеки Azure для розробників

Preparing Video For Download...