Administración de la recuperación de Azure Key Vault con eliminación temporal y protección contra purga
Artículo
En este artículo se explican dos características de recuperación de Azure Key Vault: la eliminación temporal y la protección de purga. En este documento se proporciona información general sobre estas características y se muestra cómo administrarlas a través de Azure Portal, la CLI de Azure y Azure PowerShell.
Importante
Si un almacén de claves no tiene habilitada la protección contra la eliminación temporal, la eliminación de una clave la elimina permanentemente. Se recomienda encarecidamente a los clientes activar la aplicación de eliminación temporal para sus almacenes a través de Azure Policy.
Qué es la eliminación temporal y la protección de purga
La protección de eliminación temporal y la protección de purga son dos características de recuperación diferentes de Key Vault.
La eliminación temporal está diseñada para evitar la eliminación accidental del almacén de claves y las claves, los secretos y los certificados almacenados en el mismo. Puede considerar la eliminación temporal como una papelera de reciclaje. Al eliminar un almacén de claves o un objeto de almacén de claves, permanece recuperable durante un período de retención configurable por el usuario o un valor predeterminado de 90 días. Los almacenes de claves en estado de eliminación temporal también se pueden purgar (eliminados permanentemente), lo que le permite volver a crear almacenes de claves y objetos de almacén de claves con el mismo nombre. Tanto la recuperación como la eliminación de los almacenes de claves y sus objetos requieren permisos elevados de directiva de acceso. Una vez habilitada la eliminación temporal, no se puede deshabilitar.
Es importante tener en cuenta que nombres de almacén de claves son únicos globalmente, por lo que no puede crear un almacén de claves con el mismo nombre que un almacén de claves en estado de eliminación temporal. Del mismo modo, los nombres de claves, secretos y certificados son únicos en un almacén de claves. No puede crear un secreto, una clave o un certificado con el mismo nombre que otro en el estado de eliminación temporal.
La protección de purga está diseñada para evitar la eliminación de su almacén de claves, las claves, los secretos y los certificados de un agente interno malintencionado. Piense en ella como una papelera de reciclaje con un bloqueo basado en tiempo. Puede recuperar los elementos en cualquier momento durante el período de retención que haya configurado. Recuerde que no podrá eliminar o purgar un almacén de claves permanentemente hasta que transcurra el período de retención. Una vez transcurrido el período de retención, el almacén de claves o el objeto del almacén de claves se purga automáticamente.
Nota
La protección de purga está diseñada para que ningún permiso o rol de administrador pueda invalidar, deshabilitar o eludir esa protección de purga. Cuando la protección de purga está habilitada, nadie, incluyendo Microsoft, puede deshabilitarla o invalidarla. Esto significa que deberá recuperar el almacén de claves eliminado o esperar a que transcurra el período de retención antes de reutilizar el nombre del almacén de claves.
Comprobar si la eliminación temporal está habilitada en un almacén de claves y habilitarla
Inicie sesión en Azure Portal.
Seleccione el almacén de claves.
Seleccione la hoja "Propiedades".
Compruebe si el botón de radio situado junto a eliminación temporal está establecido en "Habilitar recuperación".
Si la eliminación temporal no está habilitada en el almacén de claves, seleccione el botón de radio para habilitar la eliminación temporal y seleccione "Guardar".
Conceder acceso a una entidad de servicio para purgar y recuperar los secretos eliminados
Inicie sesión en Azure Portal.
Seleccione el almacén de claves.
Seleccione la hoja "Directiva de acceso".
En la tabla, busque la fila de la entidad de seguridad a la que quiere conceder acceso (o agregue una nueva entidad de seguridad).
Seleccione la lista desplegable de claves, certificados y secretos.
Desplácese hasta la parte inferior de la lista desplegable y seleccione "Recuperar" y "Purgar".
Las entidades de seguridad también necesitan funcionalidad "get" y "list" para realizar la mayoría de las operaciones.
Enumerar, recuperar o purgar un almacén de claves eliminado temporalmente
Inicie sesión en Azure Portal.
Seleccione la barra de búsqueda en la parte superior de la página.
Busque el servicio "Key Vault". No seleccione un almacén de claves individual.
En la parte superior de la pantalla, seleccione la opción "Administrar almacenes eliminados"
Se abre un panel de contexto en el lado derecho de la pantalla.
Seleccione su suscripción.
Si el almacén de claves se ha eliminado temporalmente, aparece en el panel de contexto de la derecha.
Si hay demasiados almacenes, puede seleccionar "Cargar más" en la parte inferior del panel de contexto o usar la CLI o PowerShell para obtener los resultados.
Una vez que encuentres el almacén que deseas recuperar o purgar, selecciona la casilla que aparece después.
Seleccione la opción de recuperación en la parte inferior del panel de contexto si quiere recuperar el almacén de claves.
Si por el contrario quiere eliminar de forma permanente el almacén de claves, seleccione la opción de purga.
Enumerar, recuperar o purgar secretos, claves y certificados eliminados temporalmente
Inicie sesión en Azure Portal.
Seleccione el almacén de claves.
Seleccione la hoja correspondiente al tipo de secreto que quiera administrar (claves, secretos o certificados).
En la parte superior de la pantalla, seleccione "Administrar eliminados (claves, secretos o certificados)
Aparece un panel de contexto en el lado derecho de la pantalla.
Si el secreto, la clave o el certificado no aparecen en la lista, esto quiere decir que no se encuentra en el estado de eliminación temporal.
Seleccione el secreto, la clave o el certificado que quiera administrar.
Seleccione la opción para recuperar o purgar que está en la parte inferior del panel de contexto.
Key Vault (CLI)
Comprobar si un almacén de claves tiene habilitada la eliminación temporal
Azure CLI
az keyvault show --subscription {SUBSCRIPTION ID} -g {RESOURCE GROUP} -n {VAULT NAME}
Habilitar la eliminación temporal en el almacén de claves
Todos los nuevos almacenes de claves tienen habilitada la eliminación temporal de forma predeterminada. Si actualmente tiene un almacén de claves que no tiene habilitada la eliminación temporal, use el siguiente comando para habilitarla.
Demuestre los aspectos básicos de la seguridad de los datos, la administración del ciclo de vida, la seguridad de la información y el cumplimiento para proteger una implementación de Microsoft 365.