إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
يحمي Azure Key Vault مفاتيح التشفير والشهادات (والمفاتيح الخاصة المقترنة بالشهادات) والأسرار (مثل سلاسل الاتصال وكلمات المرور) في السحابة. ومع ذلك، عند تخزين البيانات الحساسة والهامة للأعمال، يجب عليك اتخاذ خطوات لزيادة أمان خزائنك والبيانات المخزنة فيها إلى أقصى حد.
تنفذ توصيات الأمان الواردة في هذه المقالة مبادئ الثقة المعدومة: "التحقق بشكل صريح" و"استخدام الوصول الأقل امتيازا" و"افتراض الخرق". للحصول على إرشادات شاملة حول الثقة المعدومة، راجع مركز إرشادات الثقة المعدومة.
تقدم هذه المقالة توصيات أمنية للمساعدة في حماية نشر Azure Key Vault الخاص بك.
الأمان الخاص بالخدمة
يتمتع Azure Key Vault باعتبارات أمنية فريدة تتعلق بهندسة الخزنة والاستخدام المناسب للخدمة لتخزين المواد التشفيرية.
استخدام Key Vault واحد لكل تطبيق ومنطقة وبيئة: إنشاء Key Vaults منفصلة للتطوير وبيئات ما قبل الإنتاج والإنتاج لتقليل تأثير الخروقات.
تحدد مخازن المفاتيح الحدود الأمنية للبيانات السرية المخزنة. يؤدي تجميع الأسرار في نفس المخزن إلى زيادة نصف قطر الانفجار لحدث أمني لأن الهجمات قد تكون قادرة على الوصول إلى الأسرار عبر المخاوف. لتقليل الوصول عبر المخاوف، ضع في اعتبارك البيانات السرية التي يجب أن يمتلكها تطبيق معين، ثم افصل مخازن المفاتيح بناءً على هذا التحديد. يعتبر فصل مخازن المفاتيح عن طريق التطبيق هو الحد الأكثر تداولاً. ومع ذلك، يمكن أن تكون حدود الأمان أكثر دقة للتطبيقات الكبيرة، على سبيل المثال، لكل مجموعة من الخدمات ذات الصلة.
استخدام Key Vault واحد لكل مستأجر في حلول متعددة المستأجرين: بالنسبة لحلول SaaS متعددة المستأجرين، استخدم Key Vault منفصلا لكل مستأجر للحفاظ على عزل البيانات. يوفر هذا النهج عزلا آمنا لبيانات العملاء وأحمال العمل. لمزيد من المعلومات، راجع تعدد المستأجرين Azure Key Vault.
لا تستخدم Key Vault كمخزن بيانات لتكوين العميل أو الخدمة: يجب أن تستخدم الخدمات تخزين Azure مع التشفير الثابت أو تكوين Azure App. هذه الخيارات أكثر أداء لسيناريوهات التكوين.
لا تخزن الشهادات (العميل أو الخدمة المملوكة) كأسرار: قم بتخزين الشهادات المملوكة للخدمة كشهادات Key Vault وتكوينها للنطاق التلقائي. لمزيد من المعلومات، راجع Azure key vault: الشهاداتوفهم التشغيل التلقائي في Azure Key Vault.
لا تخزن محتوى العميل في Key Vault: Key Vault ليس مخزن بيانات ولم يتم إنشاؤه لتوسيع نطاقه مثله. بدلا من ذلك، استخدم Azure Cosmos DB أو تخزين Azure. يمكن للعملاء الذين يرغبون في إحضار المفتاح الخاص بك (BYOK) للتشفير الثابت تخزين مفتاح الالتفاف في Azure Key Vault واستخدامه لتشفير البيانات في تخزين Azure.
أمن الشبكة
تقليل التعرض للشبكة أمر بالغ الأهمية لحماية Azure Key Vault من الوصول غير المصرح به. قم بتكوين قيود الشبكة بناء على متطلبات مؤسستك وحالة استخدامها. للحصول على معلومات مفصلة وتعليمات التكوين خطوة بخطوة، راجع إعداد أمان الشبكة ل Azure Key Vault.
يتم سرد ميزات أمان الشبكة هذه من الأكثر تقييدا إلى القدرات الأقل تقييدا. اختر التكوين الذي يناسب حالة استخدام مؤسستك على أفضل نحو.
تعطيل الوصول إلى الشبكة العامة واستخدام نقاط النهاية الخاصة فقط: نشر Azure Private Link لإنشاء نقطة وصول خاصة من شبكة ظاهرية إلى Azure Key Vault ومنع التعرض للإنترنت العام. تعطيل الوصول العام يمنع اتصالات مستوى البيانات؛ تظل سجلات DNS العامة للخزنة قابلة للحل حسب التصميم (انظر رؤية DNS العامة لخزنة المفاتيح الخاصة). للحصول على خطوات التنفيذ، راجع دمج Key Vault مع Azure Private Link.
- تتطلب بعض سيناريوهات العملاء خدمات Microsoft موثوقا به لتجاوز جدار الحماية، في مثل هذه الحالات قد يحتاج المخزن إلى تكوين للسماح بخدمات Microsoft الموثوق بها. للاطلاع على القائمة الحالية للخدمات التي تتجاوز جدار الحماية عند تفعيل هذا الخيار، راجع الخدمات الموثوقة. يستمر التجاوز في التطبيق عند تعطيل الوصول العام. للحصول على إرشادات خطوة بخطوة، راجع تعيين أمن الشبكة: تفعيل جدار الحماية Key Vault (الخدمات الموثوقة فقط).
تمكين جدار حماية Key Vault: تقييد الوصول إلى عناوين IP الثابتة العامة أو شبكاتك الظاهرية. للحصول على التفاصيل الكاملة، راجع إعدادات أمن الشبكة: إعدادات جدار الحماية.
- تتطلب بعض سيناريوهات العملاء خدمات Microsoft موثوقا به لتجاوز جدار الحماية، في مثل هذه الحالات قد يحتاج المخزن إلى تكوين للسماح بخدمات Microsoft الموثوق بها. فقط الخدمات في جدول الخدمات الموثوقة هي التي تقبل بهذا الخيار؛ خدمات Microsoft التي ليست ضمن القائمة (مثل Azure DevOps) لا تزال تحتاج إلى قاعدة IP لجدار ناري، أو قاعدة شبكة افتراضية، أو نقطة نهاية خاصة.
استخدم محيط أمن الشبكة: حدد حدود عزل الشبكة المنطقية لموارد PaaS (مثل Azure Key Vault، تخزين Azure، وSQL Database) التي يتم نشرها خارج محيط الشبكة الافتراضية لمؤسستك و/أو عناوين IP الثابتة العامة. للتفاصيل الكاملة، راجع إعداد أمن الشبكة: محيط أمن الشبكة.
-
publicNetworkAccess: SecuredByPerimeterيتجاوز "السماح لخدمات مايكروسوفت الموثوقة بتجاوز جدار الحماية"، مما يعني أن بعض السيناريوهات التي تتطلب تلك الثقة لن تعمل.
-
فرض التحكم في إصدار TLS على العملاء: يدعم Azure Key Vault TLS 1.2 و1.3. نظرا لأن الواجهة الأمامية Key Vault هي خدمة متعددة المستأجرين حيث يمكن لخزائن من عملاء مختلفين مشاركة نفس عنوان IP العام، تتم مصادقة كل طلب HTTPS وتخويضه بشكل مستقل. يشارك العملاء في مفاوضات TLS، لذا ثبت عملائك ب TLS 1.2 أو 1.3 لضمان استخدام كل اتصال للمستوى المقابل من الحماية. لمزيد من المعلومات، راجع تسجيل Key Vault لعينة استعلامات Kusto لمراقبة إصدارات TLS المستخدمة من قبل العملاء.
إدارة الهوية والوصول
يستخدم Azure Key Vault Microsoft Entra ID للمصادقة. يتم التحكم في الوصول من خلال واجهتين: مستوى التحكم (لإدارة خزنة المفاتيح نفسها) ومستوى البيانات (للعمل مع المفاتيح، الأسرار، والشهادات). للحصول على تفاصيل حول نموذج الوصول ونقاط النهاية، راجع Azure RBAC لعمليات مستوى بيانات Key Vault.
تمكين الهويات المدارة: استخدم الهويات المدارة من Azure لجميع اتصالات التطبيقات والخدمات ب Azure Key Vault لإزالة بيانات الاعتماد ذات التعليمات البرمجية المضمنة. تساعد الهويات المدارة في تأمين المصادقة أثناء إزالة الحاجة إلى بيانات اعتماد صريحة. لطرق وسيناريوهات المصادقة، راجع مصادقة Azure Key Vault.
استخدام التحكم في الوصول المستند إلى الدور: استخدم التحكم في الوصول استنادا إلى الدور في Azure (RBAC) لإدارة الوصول إلى Azure Key Vault. لمزيد من المعلومات، راجع Azure RBAC لعمليات مستوى بيانات Key Vault.
- لا تستخدم نهج الوصول القديمة: تحتوي نهج الوصول القديمة على ثغرات أمنية معروفة وتفتقر إلى دعم إدارة الهويات المتميزة (PIM). لا تستخدمها للبيانات الهامة وأحمال العمل. يخفف Azure RBAC من مخاطر الوصول غير المصرح بها إلى Key Vault. لمزيد من المعلومات، راجع Azure التحكم في الوصول استنادا إلى الدور (Azure RBAC) مقابل نهج الوصول (القديمة).
نموذج صلاحيات RBAC يسمح بتعيين أدوار على مستوى القبو للوصول المستمر والتعيينات المؤهلة (JIT) للعمليات المميزة. تعيينات نطاق الكائنات تدعم فقط عمليات القراءة؛ تتطلب العمليات الإدارية مثل التحكم في الوصول إلى الشبكة، والمراقبة، وإدارة الكائنات صلاحيات على مستوى الخزنة. للعزل الآمن بين فرق التطبيقات، استخدم خزنة مفاتيح واحدة لكل تطبيق.
تعيين الأدوار المميزة في الوقت المناسب (JIT): استخدم Azure إدارة الهويات المتميزة (PIM) لتعيين أدوار Azure RBAC المؤهلة لمسؤولي ومشغلي Key Vault. لمزيد من المعلومات، راجع نظرة عامة على إدارة الهويات المتميزة (PIM).
- طلب الموافقات لتنشيط الدور المتميز: أضف طبقة إضافية من الأمان لمنع الوصول غير المصرح به عن طريق التأكد من أنه مطلوب موافق واحد على الأقل لتنشيط أدوار JIT. لمزيد من المعلومات، راجع تكوين إعدادات دور Microsoft Entra في إدارة الهويات المتميزة.
- فرض المصادقة متعددة العوامل لتنشيط الدور: طلب المصادقة متعددة العوامل لتنشيط أدوار JIT للمشغلين والمسؤولين. لمزيد من المعلومات، راجع Microsoft Entra المصادقة متعددة العوامل.
تمكين نهج الوصول المشروط ل Microsoft Entra: يدعم Key Vault نهج الوصول المشروط من Microsoft Entra لتطبيق عناصر التحكم في الوصول استنادا إلى شروط مثل موقع المستخدم أو الجهاز. لمزيد من المعلومات، راجع نظرة عامة على الوصول المشروط.
تطبيق مبدأ الامتياز الأقل: حدد عدد المستخدمين الذين لديهم أدوار إدارية وتأكد من منح المستخدمين الحد الأدنى من الأذونات المطلوبة لدورهم فقط. لمزيد من المعلومات، راجع تحسين الأمان مع مبدأ الامتياز الأقل.
حماية البيانات
يتطلب حماية البيانات المخزنة في Azure Key Vault تمكين الحذف البرمج، وحماية التطهير، وتنفيذ تدوير تلقائي للمواد التشفيرية.
تشغيل الحذف المبدئي: تأكد من تمكين الحذف المبدئي حتى تتمكن من استرداد العناصر Key Vault المحذوفة خلال فترة استبقاء من 7 إلى 90 يوما. لمزيد من المعلومات، راجع Azure Key Vault نظرة عامة للحذف الناعم.
تشغيل الحماية من المسح: تمكين الحماية من المسح للحماية من الحذف العرضي أو الضار لعناصر Key Vault حتى بعد تمكين الحذف المبدئي. لمزيد من المعلومات، راجع Azure Key Vault نظرة عامة على الحذف المبدئي: الحماية من الإزالة.
تنفيذ التشغيل التلقائي لأصول التشفير: تكوين التدوير التلقائي للمفاتيح والأسرار والشهادات لتقليل مخاطر الاختراق وضمان الامتثال لسياسات الأمان. يعد التدوير المنتظم لمواد التشفير ممارسة أمنية بالغة الأهمية. لمزيد من المعلومات، راجع فهم التشغيل التلقائي في Azure Key Vault، وتكوين التشغيل التلقائي للمفتاح، وتكوين التشغيل التلقائي للشهادة، وأتمتة تدوير البيانات السرية للموارد باستخدام مجموعة واحدة من بيانات اعتماد المصادقة، وأتمتة تدوير البيانات السرية للموارد مع مجموعتين من بيانات اعتماد المصادقة.
التسجيل والمراقبة
يتيح التسجيل والمراقبة الشاملة اكتشاف الأنشطة المشبوهة والامتثال لمتطلبات التدقيق.
تمكين تسجيل التدقيق: يحفظ تسجيل Key Vault معلومات حول العمليات التي يتم إجراؤها على المخزن. لمزيد من المعلومات، راجع تسجيل Key Vault.
تمكين Microsoft Defender for Key Vault: تمكين Microsoft Defender for Key Vault من مراقبة النشاط المشبوه والتنبيه إليه. لمزيد من المعلومات، راجع Microsoft Defender لمقدمة Key Vault.
تمكين تنبيهات السجل لأحداث الأمان: إعداد التنبيهات ليتم إعلامك عند تسجيل الأحداث الهامة، مثل فشل الوصول أو عمليات الحذف السرية. لمزيد من المعلومات، راجع المراقبة والتنبيه Azure Key Vault.
المراقبة والتنبيه: دمج Key Vault مع Event Grid لتلقي إعلامات حول التغييرات في المفاتيح أو الشهادات أو الأسرار. لمزيد من المعلومات، راجع مراقبة Key Vault باستخدام Azure Event Grid.
الامتثال والحوكمة
تضمن تدقيقات الامتثال الدورية وسياسات الحوكمة التزام نشر خزنة المفاتيح بمعايير الأمان والمتطلبات التنظيمية.
- استخدم نهج Azure لفرض التكوين: تكوين نهج Azure لتدقيق التكوينات الآمنة وفرضها ل Azure Key Vault وإعداد تنبيهات للانحرافات عن النهج. لمزيد من المعلومات، راجع نهج Azure ضوابط التوافق التنظيمي Azure Key Vault.
النسخ الاحتياطي والاسترداد.
تضمن النسخ الاحتياطي المنتظم استمرارية الأعمال وتحمي من فقدان البيانات بسبب الحذف العرضي أو الخبيث.
تمكين النسخ الاحتياطي الأصلي ل Azure Key Vault: تكوين واستخدام ميزة النسخ الاحتياطي الأصلي ل Azure Key Vault لإجراء نسخ احتياطي للبيانات السرية والمفاتيح والشهادات، ما يضمن إمكانية الاسترداد. لمزيد من المعلومات، راجع Azure Key Vault النسخ الاحتياطي.
تأكد من النسخ الاحتياطية للبيانات السرية التي لا يمكن إعادة إنشائها: النسخ الاحتياطي لكائنات Key Vault (مثل مفاتيح التشفير) التي لا يمكن إعادة إنشائها من مصادر أخرى. لمزيد من المعلومات، راجع Azure Key Vault النسخ الاحتياطي.
اختبار إجراءات النسخ الاحتياطي والاسترداد: للتحقق من فعالية عمليات النسخ الاحتياطي، اختبر بانتظام استعادة أسرار Key Vault والمفاتيح والشهادات. لمزيد من المعلومات، راجع Azure Key Vault النسخ الاحتياطي.
فهم استقلالية النسخ الاحتياطي: المفتاح المستعاد من نسخة احتياطية إلى خزنة أخرى يكون مستقلا تماما عن المفتاح الأصلي. تعطيل أو حذف أو تنقية المفتاح الأصلي لا يؤثر على النسخ المستعادة. تعطيل أو حذف المفتاح يؤدي أيضا إلى إيقاف جميع خدمات البيانات التابعة (على سبيل المثال، تصبح قواعد بيانات SQL TDE غير متاحة وحساب التخزين الذي تحتوي على مفاتيح يديرها العملاء تعيد أخطاء). إذا اشتبه في اختراق المفتاح، قم بتدوير مفتاح جديد ونقل الخدمات التابعة قبل تعطيل المفتاح القديم. للتفاصيل الكاملة، راجع اعتبارات الأمان الاحتياطيوالاستجابة لاختراق المفاتيح.
مقالات أمنية ذات صلة
للحصول على أفضل الممارسات الأمنية الخاصة بالمفاتيح والأسرار والشهادات، انظر:
- تأمين مفاتيح Azure Key Vault: أفضل ممارسات الأمان الخاصة بالمفتاح بما في ذلك التدوير وحماية HSM و BYOK.
- تأمين أسرارك Azure Key Vault: أفضل ممارسات الأمان الخاصة بالأسرار بما في ذلك التدوير والتخزين المؤقت والمراقبة.
- تأمين شهادات Azure Key Vault: أفضل ممارسات الأمان الخاصة بالشهادة بما في ذلك إدارة دورة الحياة والتجديد وتكامل المرجع المصدق.