إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
Azure Key Vault هي خدمة سحابية توفر تخزينا آمنا وإدارة لمفاتيح التشفير والأسرار والشهادات. يساعد هذا الدليل المطورين على دمج Key Vault في تطبيقاتهم.
نظرة عامة
Azure Key Vault يتيح لك أن:
- التخزين الآمن: حماية المفاتيح والأسرار والشهادات دون الحاجة إلى كتابة رموز أمان مخصصة.
- إدارة مفاتيح مبسطة: مركزة العمليات التشفيرية وإدارة دورة حياة المفاتيح.
- مفاتيح المملوكة للعميل: اسمح للعملاء بإدارة مفاتيحهم بأنفسهم بينما تركز على الميزات الأساسية للتطبيق.
- إدارة المفاتيح الخارجية: استخدم المفاتيح للتوقيع والتشفير مع إبقائها خارجية عن تطبيقك.
للحصول على معلومات عامة حول Azure Key Vault، راجع About Azure Key Vault.
سيناريوهات المطور
المهام الشائعة للمطورين في Key Vault تشمل:
- تخزين واسترجاع الأسرار: إدارة سلاسل الاتصال، وكلمات المرور، ومفاتيح واجهة برمجة التطبيقات، ورموز SAS بأمان. لمزيد من المعلومات، راجع «About keys».
- استخدم المفاتيح للتشفير والتوقيع: قم بتنفيذ عمليات تشفير دون تعريض محتوى المفتاح لتطبيقك. لمزيد من المعلومات، راجع «About keys».
- إدارة الشهادات: أتمتة توفير الشهادات، تجديدها، ونشرها ل SSL/TLS. لمزيد من المعلومات، راجع «About certificates».
المعاينات العامة
تصدر Microsoft بشكل دوري معاينات عامة لميزات Key Vault الجديدة. لتجربة ميزات المعاينة وتقديم الملاحظات، تواصل مع الفريق على azurekeyvault@microsoft.com. للحصول على معلومات حول أحدث الميزات والتحديثات، راجع ما الجديد في Azure Key Vault.
إنشاء key vaults وإدارته
يستخدم Key Vault نموذج وصول ذو مستويين:
- Controlplane: يدير مورد Key Vault نفسه (إنشاء، حذف، تحديث الخصائص، تعيين سياسات الوصول). تدار العمليات من خلال Azure Resource Manager. للتحكم في الوصول، انظر تعيين سياسة وصول Key Vault.
- Data plane: يدير البيانات المخزنة في Key Vault (المفاتيح، الأسرار، الشهادات). يتم التحكم في الوصول عبر Azure RBAC باستخدام Key Vault.
استخدم دور المساهم ><
أمن الشبكة
قلل من تعرض الشبكة عن طريق تكوين نقاط النهاية الخاصة أو جدران الحماية أو نقاط نهاية الخدمة. للحصول على إرشادات شاملة لأمن الشبكات بما في ذلك خيارات التكوين من الأكثر إلى الأقل تقييدا، راجع تأمين Azure Key Vault: أمن الشبكة و تكوين إعدادات الشبكة Azure Key Vault.
واجهات برمجة التطبيقات وSDKs لإدارة key vault
الجدول التالي يسرد مجموعات تطوير البرمجيات والتشغيل السريع لإدارة موارد Key Vault (عمليات مستوى التحكم). للحصول على أحدث الإصدارات وتعليمات التثبيت، راجع مكتبات العميل.
| Azure CLI | PowerShell | واجهة برمجة تطبيقات REST | Resource Manager | .NET | Python | Java | JavaScript |
|---|---|---|---|---|---|---|---|
|
مرجع التشغيل السريع |
مرجع التشغيل السريع |
مرجع |
مرجع التشغيل السريع |
مرجع | مرجع | مرجع | مرجع |
المصادقة إلى Key Vault بالكود
يستخدم Key Vault مصادقة Microsoft Entra، والتي تتطلب مبدأ أمني Microsoft Entra لمنح الوصول. يمكن أن يكون Microsoft Entra المبدأ الأمني مستخدما، أو مدير خدمة تطبيق، أو هوية managed لموارد Azure، أو مجموعة من أي من هذه الأنواع.
أفضل ممارسات المصادقة
بالنسبة للتطبيقات التي تم نشرها على Azure، استخدم الهويات المدارة لإلغاء الحاجة لتخزين بيانات الاعتماد في الشيفرة. للحصول على إرشادات تفصيلية للمصادقة وتوصيات رئيسية للأمان لبيئات مختلفة (الإنتاج، التطوير، المحلي)، راجع Authentication في Azure Key Vault و تأمين Azure Key Vault.
مكتبات عميل الهوية Azure
السيناريوهات السابقة للمصادقة مدعومة من قبل مكتبة عملاء Azure Identity ومدمجة مع Key Vault SDKs. يمكنك استخدام مكتبة عميل Azure Identity عبر البيئات والمنصات دون تغيير الكود. تسترجع المكتبة تلقائيا رموز المصادقة من المستخدمين الذين يسجلون الدخول إلى مستخدم Azure عبر Azure CLI وVisual Studio وتعليمة Visual Studio برمجية ووسائل أخرى.
لمزيد من المعلومات حول مكتبة عملاء Azure Identity، انظر:
| .NET | Python | Java | JavaScript |
|---|---|---|---|
| Azure Identity SDK .NET | Azure Identity SDK Python | Azure Identity SDK Java | Azure Identity SDK JavaScript |
إشعار
أوصينا ب App Authentication library لإصدار SDK الثالث Key Vault .NET، لكنه الآن مهجور. للانتقال إلى Key Vault .NET SDK الإصدار 4، اتبع AppAuthentication إلى Azure. إرشادات هجرة الهوية.
للاطلاع على دروس حول كيفية المصادقة على Key Vault في التطبيقات، انظر:
- استخدم Azure Key Vault مع آلة افتراضية في .NET
- استخدم Azure Key Vault مع آلة افتراضية في Python
- استخدم هوية مدارة لربط Key Vault بتطبيق ويب Azure في .NET
إدارة المفاتيح والشهادات والأسرار
إشعار
تعد مجموعات تطوير البرمجيات ل .NET و Python و Java وجافا سكريبت وPowerShell و Azure CLI جزءا من عملية إصدار الميزات Key Vault من خلال المعاينة العامة والتوافر العام مع دعم فريق الخدمة Key Vault. تتوفر عملاء SDK أخرى ل Key Vault، لكنها مبنية ومدعمة من قبل فرق SDK الفردية عبر GitHub وتصدر في جدول فرقهم. للاطلاع على أحدث إصدارات SDK وحزم التثبيت، راجع مكتبات العميل.
يتحكم مستوى البيانات في الوصول إلى المفاتيح والشهادات والأسرار. يمكنك استخدام Azure RBAC مع Key Vault للتحكم في الوصول عبر مستوى البيانات.
واجهات برمجة التطبيقات وSDKs للمفاتيح
الجدول التالي يسرد مجموعات تطوير البرمجيات والبدء السريع للعمل مع المفاتيح (عمليات مستوى البيانات). لمزيد من المعلومات حول المفاتيح، راجع حول المفاتيح.
| Azure CLI | PowerShell | واجهة برمجة تطبيقات REST | Resource Manager | .NET | Python | Java | JavaScript |
|---|---|---|---|---|---|---|---|
|
مرجع التشغيل السريع |
مرجع التشغيل السريع |
مرجع |
مرجع التشغيل السريع |
مرجع التشغيل السريع |
مرجع التشغيل السريع |
مرجع التشغيل السريع |
مرجع التشغيل السريع |
مكتبات أخرى
عميل التشفير ل Key Vault وHSM المدير
توفر هذه الوحدة عميل تشفير لوحدة عميل المفاتيح Azure Key Vault ل Go.
إشعار
هذا المشروع غير مدعوم من قبل فريق Azure SDK، لكنه يتوافق مع عملاء التشفير بلغات أخرى مدعومة.
| اللغة | المرجع |
|---|---|
| انتقال | مرجع |
واجهات برمجة التطبيقات و SDKs للشهادات
الجدول التالي يسرد مجموعات تطوير البيانات (SDKs) والبدايات السريعة للعمل مع الشهادات (عمليات مستوى البيانات). لمزيد من المعلومات حول الشهادات، راجع حول الشهادات.
| Azure CLI | PowerShell | واجهة برمجة تطبيقات REST | Resource Manager | .NET | Python | Java | JavaScript |
|---|---|---|---|---|---|---|---|
|
مرجع التشغيل السريع |
مرجع التشغيل السريع |
مرجع | غير متوفر |
مرجع التشغيل السريع |
مرجع التشغيل السريع |
مرجع التشغيل السريع |
مرجع التشغيل السريع |
واجهات برمجة التطبيقات وSDKs للأسرار
الجدول التالي يسرد مجموعات تطوير البرمجيات والبدء السريع للعمل مع الأسرار (عمليات مستوى البيانات). لمزيد من المعلومات حول الأسرار، راجع عن الأسرار.
| Azure CLI | PowerShell | واجهة برمجة تطبيقات REST | Resource Manager | .NET | Python | Java | JavaScript |
|---|---|---|---|---|---|---|---|
|
مرجع التشغيل السريع |
مرجع التشغيل السريع |
مرجع |
مرجع التشغيل السريع |
مرجع التشغيل السريع |
مرجع التشغيل السريع |
مرجع التشغيل السريع |
مرجع التشغيل السريع |
استخدام الأسرار
استخدم Azure Key Vault لتخزين الأسرار فقط لتطبيقك. أمثلة على الأسرار التي يجب تخزينها في Key Vault تشمل:
- أسرار تطبيق العميل
- سلسلة الاتصال
- كلمات السر
- مفاتيح الوصول المشتركة
- مفاتيح SSH
يمكن تخزين أي معلومات متعلقة بالسر، مثل أسماء المستخدمين ومعرفات التطبيقات، على هيئة علامة في سر. لأي إعدادات إعدادات حساسة أخرى، يجب عليك استخدام تكوين Azure App.
لحزم التثبيت ورمز المصدر، راجع مكتبات العملاء.
استخدم Key Vault في التطبيقات
للاستفادة من أحدث الميزات في Key Vault، نوصي باستخدام مجموعات تطوير البرمجيات المتاحة ل Key Vault لاستخدام الأسرار والشهادات والمفاتيح في تطبيقك. يتم تحديث مجموعات تطوير البرمجيات وواجهة برمجة تطبيقات Key Vault وواجهة برمجة التطبيقات REST مع إصدار ميزات جديدة للمنتج، وتتبع أفضل الممارسات والإرشادات.
بالنسبة للسيناريوهات الأساسية، هناك مكتبات أخرى وحلول تكامل للاستخدام المبسط، مع دعم مقدم من شركاء Microsoft أو مجتمعات مفتوحة المصدر.
بالنسبة للشهادات، يمكنك استخدام:
- إضافة الآلة الافتراضية Key Vault (VM)، التي توفر تحديثا تلقائيا للشهادات المخزنة في Azure key vault. لمزيد من المعلومات، اطلع على:
- تكامل "Azure App Service"، الذي يمكنه استيراد وتحديث الشهادات تلقائيا من Key Vault. لمزيد من المعلومات، راجع استيراد شهادة من Key Vault.
للأسرار، يمكنك استخدام:
- أسرار Key Vault مع إعدادات تطبيق خدمة التطبيقات. لمزيد من المعلومات، راجع Use Key Vault المراجع لخدمة التطبيقات و دالات Azure.
- Key Vault تشير إلى تكوين Azure App لتبسيط وصول تطبيقك إلى الإعدادات والأسرار. لمزيد من المعلومات، راجع استخدم Key Vault المراجع في تكوين Azure App.
أمثلة على التعليمات البرمجية
للحصول على أمثلة كاملة لاستخدام Key Vault مع التطبيقات، انظر Azure Key Vault عينات الكود.
إرشادات خاصة بالمهام
توفر المقالات والسيناريوهات التالية إرشادات خاصة بالمهام للعمل مع Azure Key Vault:
- للوصول إلى key vault، يجب أن يتمكن تطبيق العميل من الوصول إلى نقاط نهاية متعددة للعديد من الوظائف. انظر الوصول إلى Key Vault خلف جدار الحماية.
- تطبيق سحابي يعمل في جهاز افتراضي Azure يحتاج إلى شهادة. كيف تحصل على هذه الشهادة في هذا الجهاز الظاهري VM؟ انظر Key Vault امتداد الآلة الافتراضية ل Windows أو Key Vault امتداد الآلة الافتراضية للينكس.
- لتعيين سياسة وصول باستخدام Azure CLI أو PowerShell أو بوابة Azure، راجع تعيين سياسة وصول Key Vault.
- للحصول على إرشادات حول استخدام ودورة حياة خزنة المفاتيح وكائنات خزنة المفاتيح المختلفة مع تفعيل الحذف النمي، انظر Azure Key Vault إدارة الاسترداد مع الحذف البرمجي وحماية التطهير.
- عندما تحتاج إلى تمرير قيمة آمنة (مثل كلمة مرور) كمعلمة أثناء النشر، يمكنك تخزين تلك القيمة كسر في خزنة مفاتيح والرجوع إليها في قوالب Resource Manager الأخرى. انظر استخدم Azure Key Vault لتمرير قيم المعلمات الآمنة أثناء النشر.
التكامل مع Key Vault
الخدمات والسيناريوهات التالية تستخدم أو تتكامل مع Key Vault:
- يسمح التشفير في حالة الراحة بترميز (تشفير) البيانات عند استمرارها. غالبا ما يتم تشفير مفاتيح تشفير البيانات باستخدام مفتاح تشفير في Azure Key Vault لتقليل الوصول أكثر.
- حماية المعلومات في Azure يسمح لك بإدارة مفتاح المستأجر الخاص بك. على سبيل المثال، بدلا من أن تدير Microsoft مفتاح المستأجر الخاص بك (الافتراضي)، يمكنك إدارة مفتاح المستأجر الخاص بك ليتوافق مع اللوائح المحددة التي تنطبق على مؤسستك. كما تسمى إدارة مفتاح المستأجر الخاص بك إحضار المفتاح الخاص بك (BYOK).
- Azure Private Link تتيح لك الوصول إلى خدمات Azure (مثل Azure Key Vault و تخزين Azure و Azure Cosmos DB) وخدمات العملاء/الشركاء المستضافة Azure عبر نقطة نهاية خاصة في جهازك الافتراضي شبكة علاقات.
- يتيح Key Vault التكامل مع Azure Event Grid إشعار المستخدمين عند تغير حالة سر مخزن في Key Vault. يمكنك توزيع إصدارات جديدة من الأسرار على التطبيقات أو تدوير الأسرار القريبة من انتهاء الصلاحية لمنع انقطاع الاتصال.
- احم أسرار Azure DevOps الخاصة بك من الوصول غير المرغوب فيه في Key Vault.
- استخدم الأسرار المخزنة في Key Vault ل connect to تخزين Azure من Azure Databricks.
- قم بتكوين وتشغيل مزود Azure Key Vault لبرنامج تشغيل CSI الخاص بSecrets Store على Kubernetes.
الإصلاح بعد كارثة واستمرارية الأعمال
يوفر Key Vault استعادة الكوارث المدمجة مع تكرار تلقائي إقليمي. بالنسبة لعمليات النشر الإنتاجية، قم بتمكين الحذف البرمجي وحماية التطهير، ونفذ نسخا احتياطية منتظمة. لمزيد من المعلومات، راجع Azure Key Vault التوفر والتكرار، Azure Key Vault إدارة الاسترداد، و Azure Key Vault النسخ الاحتياطي.
الأداء وقابلية التوسع
عند تطوير تطبيقات تستخدم Key Vault، ضع في اعتبارك أفضل الممارسات التالية للأداء وقابلية التوسع:
- حدود الخدمة: Key Vault لديها حدود خدمة للمعاملات لكل خزنة لكل منطقة. تجاوز هذه الحدود يؤدي إلى تقليل التقييد. لمزيد من المعلومات، راجع Azure Key Vault حدود الخدمة.
- إرشادات التقييد (throttling): نفذ منطق إعادة المحاولة مع تراجع أسي للتعامل مع استجابات التقييد (throttling). لمزيد من المعلومات، راجع Azure Key Vault إرشادات التقييد .
- Caching: تخزين الأسرار والشهادات في تطبيقك لتقليل المكالمات إلى Key Vault وتحسين الأداء.
- إدارة الاتصال: أعد استخدام اتصالات HTTP إلى Key Vault عندما يكون ذلك ممكنا لتقليل التأخير وتحسين الأداء.
المراقبة والتسجيل
تمكين التسجيل والمراقبة للأمان والامتثال وحل المشكلة. قم بإعداد إعدادات التشخيص، وإشعارات شبكة الأحداث، والتنبيهات للأحداث الحرجة. للحصول على إرشادات مفصلة، راجع
المعايير الشائعة وأنماط الطلب
عند العمل مع واجهة برمجة تطبيقات Key Vault REST، فإن فهم المعلمات الشائعة وأنماط الطلب/الاستجابة مفيد:
- API versions: Key Vault يستخدم واجهات برمجة التطبيقات المعدلة. دائما حدد نسخة API في طلباتك.
- طلبات المصادقة: فهم كيفية الحصول على رموز المصادقة واستخدامها، بما في ذلك رؤوس الطلبات الشائعة وصيغ الردود. لمزيد من المعلومات، راجع المصادقة، الطلبات، والردود.
- رموز الخطأ: تعرف على رموز أخطاء واجهة برمجة التطبيقات REST الشائعة للتعامل مع الأعطال بشكل سلب. لمزيد من المعلومات، انظر Azure Key Vault رموز خطأ REST API.
استكشاف الاخطاء
للمساعدة في حل المشكلات الشائعة:
- أخطاء الوصول المرفوضة: تحقق من بيانات التحقق الخاصة بك وأن مدير الأمن لديك لديه الأذونات اللازمة من خلال تعيينات RBAC. انظر Azure RBAC لعمليات مستوى البيانات Key Vault.
- اتصال الشبكة: إذا كنت تصل إلى Key Vault من خلف جدار حماية، تأكد من أن نقاط النهاية المطلوبة متاحة. انظر الوصول إلى Key Vault خلف جدار الحماية.
- التقييد: إذا تلقيت ردا على 429 (طلبات كثيرة جدا)، نفذ التراجع الأسي. انظر Azure Key Vault إرشادات التقييد .
أفضل الممارسات الأمنية
للحصول على إرشادات أمنية شاملة تشمل إدارة الهوية والوصول، وحماية البيانات، والامتثال، والحوكمة، واستراتيجيات النسخ الاحتياطي، راجع تأمين Azure Key Vault.
الموارد الإضافية
مفاهيم Key Vault
- Azure Key Vault المفاهيم الأساسية - المفاهيم الأساسية للعمل مع Key Vault.
- Azure Key Vault نظرة عامة للحذف الناعم - استعادة الكائنات المحذوفة.
- Azure Key Vault إرشادات التقييد - المفاهيم الأساسية والنهج لتطبيقك.
- Azure Key Vault عوالم الأمن والحدود الجغرافية - العلاقات الإقليمية والأمنية.
- Azure Key Vault حدود الخدمة - حدود المعاملات وقيود الخدمة الأخرى.
الإدارة والعمليات
- Monitor Azure Key Vault - قم بإعداد المراقبة والتشخيص.
- Azure Key Vault التسجيل - تمكين وتحليل سجلات Key Vault.
المجتمع والدعم
Microsoft Q& A - اطرح الأسئلة واحصل على إجابات من المجتمع.- Stack Overflow ل Key Vault - أسئلة وأسئلة تقنية من المطورين.
- Azure Feedback - تقديم طلبات الميزات والملاحظات.