دليل المطورين Azure Key Vault

Azure Key Vault هي خدمة سحابية توفر تخزينا آمنا وإدارة لمفاتيح التشفير والأسرار والشهادات. يساعد هذا الدليل المطورين على دمج Key Vault في تطبيقاتهم.

نظرة عامة

Azure Key Vault يتيح لك أن:

  • التخزين الآمن: حماية المفاتيح والأسرار والشهادات دون الحاجة إلى كتابة رموز أمان مخصصة.
  • إدارة مفاتيح مبسطة: مركزة العمليات التشفيرية وإدارة دورة حياة المفاتيح.
  • مفاتيح المملوكة للعميل: اسمح للعملاء بإدارة مفاتيحهم بأنفسهم بينما تركز على الميزات الأساسية للتطبيق.
  • إدارة المفاتيح الخارجية: استخدم المفاتيح للتوقيع والتشفير مع إبقائها خارجية عن تطبيقك.

للحصول على معلومات عامة حول Azure Key Vault، راجع About Azure Key Vault.

سيناريوهات المطور

المهام الشائعة للمطورين في Key Vault تشمل:

  • تخزين واسترجاع الأسرار: إدارة سلاسل الاتصال، وكلمات المرور، ومفاتيح واجهة برمجة التطبيقات، ورموز SAS بأمان. لمزيد من المعلومات، راجع «About keys».
  • استخدم المفاتيح للتشفير والتوقيع: قم بتنفيذ عمليات تشفير دون تعريض محتوى المفتاح لتطبيقك. لمزيد من المعلومات، راجع «About keys».
  • إدارة الشهادات: أتمتة توفير الشهادات، تجديدها، ونشرها ل SSL/TLS. لمزيد من المعلومات، راجع «About certificates».

المعاينات العامة

تصدر Microsoft بشكل دوري معاينات عامة لميزات Key Vault الجديدة. لتجربة ميزات المعاينة وتقديم الملاحظات، تواصل مع الفريق على azurekeyvault@microsoft.com. للحصول على معلومات حول أحدث الميزات والتحديثات، راجع ما الجديد في Azure Key Vault.

إنشاء key vaults وإدارته

يستخدم Key Vault نموذج وصول ذو مستويين:

  • Controlplane: يدير مورد Key Vault نفسه (إنشاء، حذف، تحديث الخصائص، تعيين سياسات الوصول). تدار العمليات من خلال Azure Resource Manager. للتحكم في الوصول، انظر تعيين سياسة وصول Key Vault.
  • Data plane: يدير البيانات المخزنة في Key Vault (المفاتيح، الأسرار، الشهادات). يتم التحكم في الوصول عبر Azure RBAC باستخدام Key Vault.

استخدم دور المساهم ><Key Vault المحدد مسبقا لمنح الإدارة الوصول إلى موارد Key Vault. لمزيد من المعلومات حول المصادقة والتفويض، راجع Authentication in Azure Key Vault.

أمن الشبكة

قلل من تعرض الشبكة عن طريق تكوين نقاط النهاية الخاصة أو جدران الحماية أو نقاط نهاية الخدمة. للحصول على إرشادات شاملة لأمن الشبكات بما في ذلك خيارات التكوين من الأكثر إلى الأقل تقييدا، راجع تأمين Azure Key Vault: أمن الشبكة و تكوين إعدادات الشبكة Azure Key Vault.

واجهات برمجة التطبيقات وSDKs لإدارة key vault

الجدول التالي يسرد مجموعات تطوير البرمجيات والتشغيل السريع لإدارة موارد Key Vault (عمليات مستوى التحكم). للحصول على أحدث الإصدارات وتعليمات التثبيت، راجع مكتبات العميل.

Azure CLI PowerShell واجهة برمجة تطبيقات REST Resource Manager .NET Python Java JavaScript
مرجع
التشغيل السريع
مرجع
التشغيل السريع
مرجع مرجع
التشغيل السريع
مرجع مرجع مرجع مرجع

المصادقة إلى Key Vault بالكود

يستخدم Key Vault مصادقة Microsoft Entra، والتي تتطلب مبدأ أمني Microsoft Entra لمنح الوصول. يمكن أن يكون Microsoft Entra المبدأ الأمني مستخدما، أو مدير خدمة تطبيق، أو هوية managed لموارد Azure، أو مجموعة من أي من هذه الأنواع.

أفضل ممارسات المصادقة

بالنسبة للتطبيقات التي تم نشرها على Azure، استخدم الهويات المدارة لإلغاء الحاجة لتخزين بيانات الاعتماد في الشيفرة. للحصول على إرشادات تفصيلية للمصادقة وتوصيات رئيسية للأمان لبيئات مختلفة (الإنتاج، التطوير، المحلي)، راجع Authentication في Azure Key Vault و تأمين Azure Key Vault.

مكتبات عميل الهوية Azure

السيناريوهات السابقة للمصادقة مدعومة من قبل مكتبة عملاء Azure Identity ومدمجة مع Key Vault SDKs. يمكنك استخدام مكتبة عميل Azure Identity عبر البيئات والمنصات دون تغيير الكود. تسترجع المكتبة تلقائيا رموز المصادقة من المستخدمين الذين يسجلون الدخول إلى مستخدم Azure عبر Azure CLI وVisual Studio وتعليمة Visual Studio برمجية ووسائل أخرى.

لمزيد من المعلومات حول مكتبة عملاء Azure Identity، انظر:

.NET Python Java JavaScript
Azure Identity SDK .NET Azure Identity SDK Python Azure Identity SDK Java Azure Identity SDK JavaScript

إشعار

أوصينا ب App Authentication library لإصدار SDK الثالث Key Vault .NET، لكنه الآن مهجور. للانتقال إلى Key Vault .NET SDK الإصدار 4، اتبع AppAuthentication إلى Azure. إرشادات هجرة الهوية.

للاطلاع على دروس حول كيفية المصادقة على Key Vault في التطبيقات، انظر:

إدارة المفاتيح والشهادات والأسرار

إشعار

تعد مجموعات تطوير البرمجيات ل .NET و Python و Java وجافا سكريبت وPowerShell و Azure CLI جزءا من عملية إصدار الميزات Key Vault من خلال المعاينة العامة والتوافر العام مع دعم فريق الخدمة Key Vault. تتوفر عملاء SDK أخرى ل Key Vault، لكنها مبنية ومدعمة من قبل فرق SDK الفردية عبر GitHub وتصدر في جدول فرقهم. للاطلاع على أحدث إصدارات SDK وحزم التثبيت، راجع مكتبات العميل.

يتحكم مستوى البيانات في الوصول إلى المفاتيح والشهادات والأسرار. يمكنك استخدام Azure RBAC مع Key Vault للتحكم في الوصول عبر مستوى البيانات.

واجهات برمجة التطبيقات وSDKs للمفاتيح

الجدول التالي يسرد مجموعات تطوير البرمجيات والبدء السريع للعمل مع المفاتيح (عمليات مستوى البيانات). لمزيد من المعلومات حول المفاتيح، راجع حول المفاتيح.

Azure CLI PowerShell واجهة برمجة تطبيقات REST Resource Manager .NET Python Java JavaScript
مرجع
التشغيل السريع
مرجع
التشغيل السريع
مرجع مرجع
التشغيل السريع
مرجع
التشغيل السريع
مرجع
التشغيل السريع
مرجع
التشغيل السريع
مرجع
التشغيل السريع

مكتبات أخرى

عميل التشفير ل Key Vault وHSM المدير

توفر هذه الوحدة عميل تشفير لوحدة عميل المفاتيح Azure Key Vault ل Go.

إشعار

هذا المشروع غير مدعوم من قبل فريق Azure SDK، لكنه يتوافق مع عملاء التشفير بلغات أخرى مدعومة.

اللغة المرجع
انتقال مرجع

واجهات برمجة التطبيقات و SDKs للشهادات

الجدول التالي يسرد مجموعات تطوير البيانات (SDKs) والبدايات السريعة للعمل مع الشهادات (عمليات مستوى البيانات). لمزيد من المعلومات حول الشهادات، راجع حول الشهادات.

Azure CLI PowerShell واجهة برمجة تطبيقات REST Resource Manager .NET Python Java JavaScript
مرجع
التشغيل السريع
مرجع
التشغيل السريع
مرجع غير متوفر مرجع
التشغيل السريع
مرجع
التشغيل السريع
مرجع
التشغيل السريع
مرجع
التشغيل السريع

واجهات برمجة التطبيقات وSDKs للأسرار

الجدول التالي يسرد مجموعات تطوير البرمجيات والبدء السريع للعمل مع الأسرار (عمليات مستوى البيانات). لمزيد من المعلومات حول الأسرار، راجع عن الأسرار.

Azure CLI PowerShell واجهة برمجة تطبيقات REST Resource Manager .NET Python Java JavaScript
مرجع
التشغيل السريع
مرجع
التشغيل السريع
مرجع مرجع
التشغيل السريع
مرجع
التشغيل السريع
مرجع
التشغيل السريع
مرجع
التشغيل السريع
مرجع
التشغيل السريع

استخدام الأسرار

استخدم Azure Key Vault لتخزين الأسرار فقط لتطبيقك. أمثلة على الأسرار التي يجب تخزينها في Key Vault تشمل:

  • أسرار تطبيق العميل
  • سلسلة الاتصال
  • كلمات السر
  • مفاتيح الوصول المشتركة
  • مفاتيح SSH

يمكن تخزين أي معلومات متعلقة بالسر، مثل أسماء المستخدمين ومعرفات التطبيقات، على هيئة علامة في سر. لأي إعدادات إعدادات حساسة أخرى، يجب عليك استخدام تكوين Azure App.

لحزم التثبيت ورمز المصدر، راجع مكتبات العملاء.

استخدم Key Vault في التطبيقات

للاستفادة من أحدث الميزات في Key Vault، نوصي باستخدام مجموعات تطوير البرمجيات المتاحة ل Key Vault لاستخدام الأسرار والشهادات والمفاتيح في تطبيقك. يتم تحديث مجموعات تطوير البرمجيات وواجهة برمجة تطبيقات Key Vault وواجهة برمجة التطبيقات REST مع إصدار ميزات جديدة للمنتج، وتتبع أفضل الممارسات والإرشادات.

بالنسبة للسيناريوهات الأساسية، هناك مكتبات أخرى وحلول تكامل للاستخدام المبسط، مع دعم مقدم من شركاء Microsoft أو مجتمعات مفتوحة المصدر.

بالنسبة للشهادات، يمكنك استخدام:

للأسرار، يمكنك استخدام:

أمثلة على التعليمات البرمجية

للحصول على أمثلة كاملة لاستخدام Key Vault مع التطبيقات، انظر Azure Key Vault عينات الكود.

إرشادات خاصة بالمهام

توفر المقالات والسيناريوهات التالية إرشادات خاصة بالمهام للعمل مع Azure Key Vault:

التكامل مع Key Vault

الخدمات والسيناريوهات التالية تستخدم أو تتكامل مع Key Vault:

  • يسمح التشفير في حالة الراحة بترميز (تشفير) البيانات عند استمرارها. غالبا ما يتم تشفير مفاتيح تشفير البيانات باستخدام مفتاح تشفير في Azure Key Vault لتقليل الوصول أكثر.
  • حماية المعلومات في Azure يسمح لك بإدارة مفتاح المستأجر الخاص بك. على سبيل المثال، بدلا من أن تدير Microsoft مفتاح المستأجر الخاص بك (الافتراضي)، يمكنك إدارة مفتاح المستأجر الخاص بك ليتوافق مع اللوائح المحددة التي تنطبق على مؤسستك. كما تسمى إدارة مفتاح المستأجر الخاص بك إحضار المفتاح الخاص بك (BYOK).
  • Azure Private Link تتيح لك الوصول إلى خدمات Azure (مثل Azure Key Vault و تخزين Azure و Azure Cosmos DB) وخدمات العملاء/الشركاء المستضافة Azure عبر نقطة نهاية خاصة في جهازك الافتراضي شبكة علاقات.
  • يتيح Key Vault التكامل مع Azure Event Grid إشعار المستخدمين عند تغير حالة سر مخزن في Key Vault. يمكنك توزيع إصدارات جديدة من الأسرار على التطبيقات أو تدوير الأسرار القريبة من انتهاء الصلاحية لمنع انقطاع الاتصال.
  • احم أسرار Azure DevOps الخاصة بك من الوصول غير المرغوب فيه في Key Vault.
  • استخدم الأسرار المخزنة في Key Vault ل connect to تخزين Azure من Azure Databricks.
  • قم بتكوين وتشغيل مزود Azure Key Vault لبرنامج تشغيل CSI الخاص بSecrets Store على Kubernetes.

الإصلاح بعد كارثة واستمرارية الأعمال

يوفر Key Vault استعادة الكوارث المدمجة مع تكرار تلقائي إقليمي. بالنسبة لعمليات النشر الإنتاجية، قم بتمكين الحذف البرمجي وحماية التطهير، ونفذ نسخا احتياطية منتظمة. لمزيد من المعلومات، راجع Azure Key Vault التوفر والتكرار، Azure Key Vault إدارة الاسترداد، و Azure Key Vault النسخ الاحتياطي.

الأداء وقابلية التوسع

عند تطوير تطبيقات تستخدم Key Vault، ضع في اعتبارك أفضل الممارسات التالية للأداء وقابلية التوسع:

  • حدود الخدمة: Key Vault لديها حدود خدمة للمعاملات لكل خزنة لكل منطقة. تجاوز هذه الحدود يؤدي إلى تقليل التقييد. لمزيد من المعلومات، راجع Azure Key Vault حدود الخدمة.
  • إرشادات التقييد (throttling): نفذ منطق إعادة المحاولة مع تراجع أسي للتعامل مع استجابات التقييد (throttling). لمزيد من المعلومات، راجع Azure Key Vault إرشادات التقييد .
  • Caching: تخزين الأسرار والشهادات في تطبيقك لتقليل المكالمات إلى Key Vault وتحسين الأداء.
  • إدارة الاتصال: أعد استخدام اتصالات HTTP إلى Key Vault عندما يكون ذلك ممكنا لتقليل التأخير وتحسين الأداء.

المراقبة والتسجيل

تمكين التسجيل والمراقبة للأمان والامتثال وحل المشكلة. قم بإعداد إعدادات التشخيص، وإشعارات شبكة الأحداث، والتنبيهات للأحداث الحرجة. للحصول على إرشادات مفصلة، راجع Monitor Azure Key Vault، Azure Key Vault logging، Monitoring Key Vault باستخدام Azure Event Grid، و تأمين Azure Key Vault: التسجيل و مراقبة.

المعايير الشائعة وأنماط الطلب

عند العمل مع واجهة برمجة تطبيقات Key Vault REST، فإن فهم المعلمات الشائعة وأنماط الطلب/الاستجابة مفيد:

  • API versions: Key Vault يستخدم واجهات برمجة التطبيقات المعدلة. دائما حدد نسخة API في طلباتك.
  • طلبات المصادقة: فهم كيفية الحصول على رموز المصادقة واستخدامها، بما في ذلك رؤوس الطلبات الشائعة وصيغ الردود. لمزيد من المعلومات، راجع المصادقة، الطلبات، والردود.
  • رموز الخطأ: تعرف على رموز أخطاء واجهة برمجة التطبيقات REST الشائعة للتعامل مع الأعطال بشكل سلب. لمزيد من المعلومات، انظر Azure Key Vault رموز خطأ REST API.

استكشاف الاخطاء

للمساعدة في حل المشكلات الشائعة:

أفضل الممارسات الأمنية

للحصول على إرشادات أمنية شاملة تشمل إدارة الهوية والوصول، وحماية البيانات، والامتثال، والحوكمة، واستراتيجيات النسخ الاحتياطي، راجع تأمين Azure Key Vault.

الموارد الإضافية

مفاهيم Key Vault

الإدارة والعمليات

المجتمع والدعم

  • Microsoft Q& A - اطرح الأسئلة واحصل على إجابات من المجتمع.
  • Stack Overflow ل Key Vault - أسئلة وأسئلة تقنية من المطورين.
  • Azure Feedback - تقديم طلبات الميزات والملاحظات.