تأمين Azure Key Vault

يحمي Azure Key Vault مفاتيح التشفير والشهادات (والمفاتيح الخاصة المقترنة بالشهادات) والأسرار (مثل سلاسل الاتصال وكلمات المرور) في السحابة. ومع ذلك، عند تخزين البيانات الحساسة والهامة للأعمال، يجب عليك اتخاذ خطوات لزيادة أمان خزائنك والبيانات المخزنة فيها إلى أقصى حد.

تنفذ توصيات الأمان الواردة في هذه المقالة مبادئ الثقة المعدومة: "التحقق بشكل صريح" و"استخدام الوصول الأقل امتيازا" و"افتراض الخرق". للحصول على إرشادات شاملة حول الثقة المعدومة، راجع مركز إرشادات الثقة المعدومة.

تقدم هذه المقالة توصيات أمنية للمساعدة في حماية نشر Azure Key Vault الخاص بك.

الأمان الخاص بالخدمة

يتمتع Azure Key Vault باعتبارات أمنية فريدة تتعلق بهندسة الخزنة والاستخدام المناسب للخدمة لتخزين المواد التشفيرية.

  • استخدام Key Vault واحد لكل تطبيق ومنطقة وبيئة: إنشاء Key Vaults منفصلة للتطوير وبيئات ما قبل الإنتاج والإنتاج لتقليل تأثير الخروقات.

    تحدد مخازن المفاتيح الحدود الأمنية للبيانات السرية المخزنة. يؤدي تجميع الأسرار في نفس المخزن إلى زيادة نصف قطر الانفجار لحدث أمني لأن الهجمات قد تكون قادرة على الوصول إلى الأسرار عبر المخاوف. لتقليل الوصول عبر المخاوف، ضع في اعتبارك البيانات السرية التي يجب أن يمتلكها تطبيق معين، ثم افصل مخازن المفاتيح بناءً على هذا التحديد. يعتبر فصل مخازن المفاتيح عن طريق التطبيق هو الحد الأكثر تداولاً. ومع ذلك، يمكن أن تكون حدود الأمان أكثر دقة للتطبيقات الكبيرة، على سبيل المثال، لكل مجموعة من الخدمات ذات الصلة.

  • استخدام Key Vault واحد لكل مستأجر في حلول متعددة المستأجرين: بالنسبة لحلول SaaS متعددة المستأجرين، استخدم Key Vault منفصلا لكل مستأجر للحفاظ على عزل البيانات. يوفر هذا النهج عزلا آمنا لبيانات العملاء وأحمال العمل. لمزيد من المعلومات، راجع تعدد المستأجرين Azure Key Vault.

  • لا تستخدم Key Vault كمخزن بيانات لتكوين العميل أو الخدمة: يجب أن تستخدم الخدمات تخزين Azure مع التشفير الثابت أو تكوين Azure App. هذه الخيارات أكثر أداء لسيناريوهات التكوين.

  • لا تخزن الشهادات (العميل أو الخدمة المملوكة) كأسرار: قم بتخزين الشهادات المملوكة للخدمة كشهادات Key Vault وتكوينها للنطاق التلقائي. لمزيد من المعلومات، راجع Azure key vault: الشهاداتوفهم التشغيل التلقائي في Azure Key Vault.

  • لا تخزن محتوى العميل في Key Vault: Key Vault ليس مخزن بيانات ولم يتم إنشاؤه لتوسيع نطاقه مثله. بدلا من ذلك، استخدم Azure Cosmos DB أو تخزين Azure. يمكن للعملاء الذين يرغبون في إحضار المفتاح الخاص بك (BYOK) للتشفير الثابت تخزين مفتاح الالتفاف في Azure Key Vault واستخدامه لتشفير البيانات في تخزين Azure.

أمن الشبكة

تقليل التعرض للشبكة أمر بالغ الأهمية لحماية Azure Key Vault من الوصول غير المصرح به. قم بتكوين قيود الشبكة بناء على متطلبات مؤسستك وحالة استخدامها. للحصول على معلومات مفصلة وتعليمات التكوين خطوة بخطوة، راجع إعداد أمان الشبكة ل Azure Key Vault.

يتم سرد ميزات أمان الشبكة هذه من الأكثر تقييدا إلى القدرات الأقل تقييدا. اختر التكوين الذي يناسب حالة استخدام مؤسستك على أفضل نحو.

  • تعطيل الوصول إلى الشبكة العامة واستخدام نقاط النهاية الخاصة فقط: نشر Azure Private Link لإنشاء نقطة وصول خاصة من شبكة ظاهرية إلى Azure Key Vault ومنع التعرض للإنترنت العام. تعطيل الوصول العام يمنع اتصالات مستوى البيانات؛ تظل سجلات DNS العامة للخزنة قابلة للحل حسب التصميم (انظر رؤية DNS العامة لخزنة المفاتيح الخاصة). للحصول على خطوات التنفيذ، راجع دمج Key Vault مع Azure Private Link.

  • تمكين جدار حماية Key Vault: تقييد الوصول إلى عناوين IP الثابتة العامة أو شبكاتك الظاهرية. للحصول على التفاصيل الكاملة، راجع إعدادات أمن الشبكة: إعدادات جدار الحماية.

    • تتطلب بعض سيناريوهات العملاء خدمات Microsoft موثوقا به لتجاوز جدار الحماية، في مثل هذه الحالات قد يحتاج المخزن إلى تكوين للسماح بخدمات Microsoft الموثوق بها. فقط الخدمات في جدول الخدمات الموثوقة هي التي تقبل بهذا الخيار؛ خدمات Microsoft التي ليست ضمن القائمة (مثل Azure DevOps) لا تزال تحتاج إلى قاعدة IP لجدار ناري، أو قاعدة شبكة افتراضية، أو نقطة نهاية خاصة.
  • استخدم محيط أمن الشبكة: حدد حدود عزل الشبكة المنطقية لموارد PaaS (مثل Azure Key Vault، تخزين Azure، وSQL Database) التي يتم نشرها خارج محيط الشبكة الافتراضية لمؤسستك و/أو عناوين IP الثابتة العامة. للتفاصيل الكاملة، راجع إعداد أمن الشبكة: محيط أمن الشبكة.

    • publicNetworkAccess: SecuredByPerimeter يتجاوز "السماح لخدمات مايكروسوفت الموثوقة بتجاوز جدار الحماية"، مما يعني أن بعض السيناريوهات التي تتطلب تلك الثقة لن تعمل.
  • فرض التحكم في إصدار TLS على العملاء: يدعم Azure Key Vault TLS 1.2 و1.3. نظرا لأن الواجهة الأمامية Key Vault هي خدمة متعددة المستأجرين حيث يمكن لخزائن من عملاء مختلفين مشاركة نفس عنوان IP العام، تتم مصادقة كل طلب HTTPS وتخويضه بشكل مستقل. يشارك العملاء في مفاوضات TLS، لذا ثبت عملائك ب TLS 1.2 أو 1.3 لضمان استخدام كل اتصال للمستوى المقابل من الحماية. لمزيد من المعلومات، راجع تسجيل Key Vault لعينة استعلامات Kusto لمراقبة إصدارات TLS المستخدمة من قبل العملاء.

إدارة الهوية والوصول

يستخدم Azure Key Vault Microsoft Entra ID للمصادقة. يتم التحكم في الوصول من خلال واجهتين: مستوى التحكم (لإدارة خزنة المفاتيح نفسها) ومستوى البيانات (للعمل مع المفاتيح، الأسرار، والشهادات). للحصول على تفاصيل حول نموذج الوصول ونقاط النهاية، راجع Azure RBAC لعمليات مستوى بيانات Key Vault.

  • تمكين الهويات المدارة: استخدم الهويات المدارة من Azure لجميع اتصالات التطبيقات والخدمات ب Azure Key Vault لإزالة بيانات الاعتماد ذات التعليمات البرمجية المضمنة. تساعد الهويات المدارة في تأمين المصادقة أثناء إزالة الحاجة إلى بيانات اعتماد صريحة. لطرق وسيناريوهات المصادقة، راجع مصادقة Azure Key Vault.

  • استخدام التحكم في الوصول المستند إلى الدور: استخدم التحكم في الوصول استنادا إلى الدور في Azure (RBAC) لإدارة الوصول إلى Azure Key Vault. لمزيد من المعلومات، راجع Azure RBAC لعمليات مستوى بيانات Key Vault.

    نموذج صلاحيات RBAC يسمح بتعيين أدوار على مستوى القبو للوصول المستمر والتعيينات المؤهلة (JIT) للعمليات المميزة. تعيينات نطاق الكائنات تدعم فقط عمليات القراءة؛ تتطلب العمليات الإدارية مثل التحكم في الوصول إلى الشبكة، والمراقبة، وإدارة الكائنات صلاحيات على مستوى الخزنة. للعزل الآمن بين فرق التطبيقات، استخدم خزنة مفاتيح واحدة لكل تطبيق.

  • تعيين الأدوار المميزة في الوقت المناسب (JIT): استخدم Azure إدارة الهويات المتميزة (PIM) لتعيين أدوار Azure RBAC المؤهلة لمسؤولي ومشغلي Key Vault. لمزيد من المعلومات، راجع نظرة عامة على إدارة الهويات المتميزة (PIM).

  • تمكين نهج الوصول المشروط ل Microsoft Entra: يدعم Key Vault نهج الوصول المشروط من Microsoft Entra لتطبيق عناصر التحكم في الوصول استنادا إلى شروط مثل موقع المستخدم أو الجهاز. لمزيد من المعلومات، راجع نظرة عامة على الوصول المشروط.

  • تطبيق مبدأ الامتياز الأقل: حدد عدد المستخدمين الذين لديهم أدوار إدارية وتأكد من منح المستخدمين الحد الأدنى من الأذونات المطلوبة لدورهم فقط. لمزيد من المعلومات، راجع تحسين الأمان مع مبدأ الامتياز الأقل.

حماية البيانات

يتطلب حماية البيانات المخزنة في Azure Key Vault تمكين الحذف البرمج، وحماية التطهير، وتنفيذ تدوير تلقائي للمواد التشفيرية.

التسجيل والمراقبة

يتيح التسجيل والمراقبة الشاملة اكتشاف الأنشطة المشبوهة والامتثال لمتطلبات التدقيق.

  • تمكين تسجيل التدقيق: يحفظ تسجيل Key Vault معلومات حول العمليات التي يتم إجراؤها على المخزن. لمزيد من المعلومات، راجع تسجيل Key Vault.

  • تمكين Microsoft Defender for Key Vault: تمكين Microsoft Defender for Key Vault من مراقبة النشاط المشبوه والتنبيه إليه. لمزيد من المعلومات، راجع Microsoft Defender لمقدمة Key Vault.

  • تمكين تنبيهات السجل لأحداث الأمان: إعداد التنبيهات ليتم إعلامك عند تسجيل الأحداث الهامة، مثل فشل الوصول أو عمليات الحذف السرية. لمزيد من المعلومات، راجع المراقبة والتنبيه Azure Key Vault.

  • المراقبة والتنبيه: دمج Key Vault مع Event Grid لتلقي إعلامات حول التغييرات في المفاتيح أو الشهادات أو الأسرار. لمزيد من المعلومات، راجع مراقبة Key Vault باستخدام Azure Event Grid.

الامتثال والحوكمة

تضمن تدقيقات الامتثال الدورية وسياسات الحوكمة التزام نشر خزنة المفاتيح بمعايير الأمان والمتطلبات التنظيمية.

النسخ الاحتياطي والاسترداد.

تضمن النسخ الاحتياطي المنتظم استمرارية الأعمال وتحمي من فقدان البيانات بسبب الحذف العرضي أو الخبيث.

  • تمكين النسخ الاحتياطي الأصلي ل Azure Key Vault: تكوين واستخدام ميزة النسخ الاحتياطي الأصلي ل Azure Key Vault لإجراء نسخ احتياطي للبيانات السرية والمفاتيح والشهادات، ما يضمن إمكانية الاسترداد. لمزيد من المعلومات، راجع Azure Key Vault النسخ الاحتياطي.

  • تأكد من النسخ الاحتياطية للبيانات السرية التي لا يمكن إعادة إنشائها: النسخ الاحتياطي لكائنات Key Vault (مثل مفاتيح التشفير) التي لا يمكن إعادة إنشائها من مصادر أخرى. لمزيد من المعلومات، راجع Azure Key Vault النسخ الاحتياطي.

  • اختبار إجراءات النسخ الاحتياطي والاسترداد: للتحقق من فعالية عمليات النسخ الاحتياطي، اختبر بانتظام استعادة أسرار Key Vault والمفاتيح والشهادات. لمزيد من المعلومات، راجع Azure Key Vault النسخ الاحتياطي.

  • فهم استقلالية النسخ الاحتياطي: المفتاح المستعاد من نسخة احتياطية إلى خزنة أخرى يكون مستقلا تماما عن المفتاح الأصلي. تعطيل أو حذف أو تنقية المفتاح الأصلي لا يؤثر على النسخ المستعادة. تعطيل أو حذف المفتاح يؤدي أيضا إلى إيقاف جميع خدمات البيانات التابعة (على سبيل المثال، تصبح قواعد بيانات SQL TDE غير متاحة وحساب التخزين الذي تحتوي على مفاتيح يديرها العملاء تعيد أخطاء). إذا اشتبه في اختراق المفتاح، قم بتدوير مفتاح جديد ونقل الخدمات التابعة قبل تعطيل المفتاح القديم. للتفاصيل الكاملة، راجع اعتبارات الأمان الاحتياطيوالاستجابة لاختراق المفاتيح.

للحصول على أفضل الممارسات الأمنية الخاصة بالمفاتيح والأسرار والشهادات، انظر:

الخطوات التالية