Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A Key Vault hitelesítés a Microsoft Entra ID együtt működik, amely az adott biztonsági tag identitásának hitelesítéséért felelős.
A biztonsági azonosító egy olyan objektum, amely felhasználót, csoportot, szolgáltatást vagy alkalmazást jelöl, amely hozzáférést kér az Azure erőforrásaihoz. Azure minden biztonsági taghoz hozzárendel egy egyedi object azonosítót.
A user biztonsági tag azonosít egy személyt, aki rendelkezik profillal a Microsoft Entra ID.
Egy csoport biztonsági azonosító a Microsoft Entra ID-ben létrehozott felhasználók egy csoportját azonosítja. A csoporthoz rendelt szerepkörök vagy engedélyek a csoport összes felhasználójának meg vannak adva.
A szolgáltatói fiók egy olyan biztonsági objektum, amely egy alkalmazást vagy szolgáltatást azonosít, vagyis egy kódrészletet, nem pedig egy felhasználót vagy csoportot. A szolgáltatási főazonosító objektumazonosítója úgy működik, mint a felhasználónév; a szolgáltatási főazonosító ügyfél titkos kódja úgy működik, mint egy jelszó.
Az alkalmazások esetében kétféleképpen szerezhető be szolgáltatásnév:
Ajánlott: engedélyezze a rendszer által hozzárendelt felügyelt identitást az alkalmazáshoz.
A felügyelt identitással Azure belsőleg kezeli az alkalmazás szolgáltatásnevét, és automatikusan hitelesíti az alkalmazást más Azure szolgáltatásokkal. A felügyelt identitás számos szolgáltatásban üzembe helyezett alkalmazásokhoz érhető el.
További információkért tekintse meg a felügyelt identitás áttekintését. Lásd még a felügyelt identitást támogató Azure szolgáltatásokat, amelyek olyan cikkekre mutatnak, amelyek bemutatják, hogyan engedélyezhető a felügyelt identitás adott szolgáltatásokhoz (például App Service, Azure Functions, Virtual Machines stb.).
Ha nem tudja használni a felügyelt identitást, ehelyett regisztrálja az alkalmazást a Microsoft Entra-bérlőjéhez, a leírtak szerint itt: Gyorsútmutató: Alkalmazás regisztrálása az Azure identitásplatformon. A regisztráció egy második alkalmazásobjektumot is létrehoz, amely azonosítja az alkalmazást az összes bérlőben.
Key Vault hitelesítési forgatókönyvek
Amikor kulcstárat hoz létre egy Azure-előfizetésben, azt automatikusan társítják az előfizetés Microsoft Entra bérlőjével. Mindkét sík minden hívójának regisztrálnia kell ebben a bérlői környezetben, és hitelesítenie kell magát a kulcstárhoz való hozzáféréshez. Az alkalmazások három módon férhetnek hozzá Key Vault:
Csak alkalmazás: Az alkalmazás egy szolgáltatásnevet vagy egy felügyelt identitást jelöl. Ez az identitás az olyan alkalmazások leggyakoribb forgatókönyve, amelyeknek rendszeresen hozzá kell férnie a kulcstartóból származó tanúsítványokhoz, kulcsokhoz vagy titkos kulcsokhoz. Ahhoz, hogy ez a forgatókönyv a hozzáférési szabályzatok (örökölt) használatakor működjön, az
objectIdalkalmazást meg kell adni a hozzáférési szabályzatban, ésapplicationIdszabad megadni, vagy meg kell lennie . Azure RBAC használatakor rendeljen hozzá megfelelő szerepköröket az alkalmazás felügyelt identitásához vagy szolgáltatásnevéhez.Csak felhasználó: A felhasználó a kulcstartóhoz a bérlőben regisztrált bármely alkalmazásból hozzáfér. Ilyen típusú hozzáférés például a Azure PowerShell és a Azure portál. Ahhoz, hogy ez a forgatókönyv a hozzáférési szabályzatok (örökölt) használatakor működjön, a
objectIdfelhasználót meg kell adni a hozzáférési szabályzatban, és aapplicationIdne legyen megadva vagy legyen . A Azure RBAC használatakor rendeljen hozzá megfelelő szerepköröket a felhasználóhoz.Alkalmazás-pluszfelhasználó (más néven összetett identitás): A felhasználónak hozzá kell férnie a kulcstartóhoz egy adott alkalmazásból, és az alkalmazásnak a felhasználó megszemélyesítéséhez az OBO-folyamatot kell használnia. Ahhoz, hogy ez a forgatókönyv (örökölt) hozzáférési szabályzatokkal működjön, mindkettőt
applicationIdobjectIdmeg kell adni a hozzáférési szabályzatban. AapplicationIdrendszer azonosítja a szükséges alkalmazást, és azonosítja aobjectIdfelhasználót. Ez a beállítás jelenleg nem érhető el az RBAC Azure adatsíkhoz.
Az alkalmazás minden típusú hozzáférés esetén a Microsoft Entra ID segítségével hitelesít. Az alkalmazás az alkalmazás típusától függően bármilyen támogatott hitelesítési módszert használ. Az alkalmazás tokent szerez be egy erőforráshoz a szinten a hozzáférés engedélyezésére. Az erőforrás egy végpont a felügyeleti vagy adatsíkban a Azure környezet alapján. Az alkalmazás a token-t használja, és REST API-kérést küld a Key Vault-nek. További információkért tekintse át a teljes hitelesítési folyamatot.
A két síkon történő hitelesítés egyetlen mechanizmusának modellje számos előnnyel jár:
- A szervezetek központilag ellenőrizhetik a hozzáférést a szervezet kulcstáraihoz.
- Ha egy felhasználó távozik, azonnal elveszíti a hozzáférést a szervezetben található összes kulcstárhoz.
- A szervezetek a Microsoft Entra ID beállításaival testre szabhatják a hitelesítést, például engedélyezhetik a többtényezős hitelesítést a hozzáadott biztonság érdekében.
A Key Vault tűzfal konfigurálása
Alapértelmezés szerint Key Vault nyilvános IP-címeken keresztül teszi lehetővé az erőforrások elérését. A nagyobb biztonság érdekében bizonyos IP-tartományokhoz, szolgáltatásvégpontokhoz, virtuális hálózatokhoz vagy privát végpontokhoz való hozzáférést is korlátozhatja.
További információ: Access Azure Key Vault tűzfal mögött.
A Key Vault kérelemműveleti folyamat hitelesítéssel
Key Vault hitelesítés a Key Vault minden kérésműveletének részeként történik. A token lekérése után újra felhasználható a későbbi hívásokhoz. Példa hitelesítési folyamatra:
Egy kódszimbólum kérése a Microsoft Entra ID általi hitelesítéshez, például:
- Egy Azure erőforrás, például egy felügyelt identitással rendelkező virtuális gép vagy App Service-alkalmazás kapcsolatba lép a REST-végponttal egy hozzáférési jogkivonat lekéréséhez.
- A felhasználó felhasználónevet és jelszót használva jelentkezik be a Azure portálra.
Ha a Microsoft Entra ID hitelesítés sikeres, a biztonsági főszereplő megkapja az OAuth-jogkivonatot.
Hívás a Key Vault REST API-ra a Key Vault végpontján (URI) keresztül.
A Key Vault tűzfal a következő feltételeket ellenőrzi. Ha bármely feltétel teljesül, a hívás engedélyezett. Ellenkező esetben a hívás le van tiltva, és a rendszer tiltott választ ad vissza.
- A tűzfal le van tiltva, és a Key Vault nyilvános végpontja elérhető a nyilvános internetről.
- A hívó egy Key Vault megbízható szolgáltatás, amely lehetővé teszi a tűzfal megkerülését.
- A hívó IP-cím, virtuális hálózat vagy szolgáltatásvégpont alapján szerepel a tűzfalban.
- A hívó egy konfigurált privát kapcsolaton keresztül érheti el Key Vault.
Ha a tűzfal engedélyezi a hívást, Key Vault meghívja Microsoft Entra ID a biztonsági tag hozzáférési jogkivonatának ellenőrzéséhez.
Key Vault ellenőrzi, hogy a rendszerbiztonsági tag rendelkezik-e a kért művelethez szükséges engedélyekkel. Ha nem, Key Vault tiltott választ ad vissza.
Key Vault végrehajtja a kért műveletet, és visszaadja az eredményt.
Az alábbi ábra egy Key Vault "Titkos kód lekérése" API-t meghívó alkalmazás folyamatát mutatja be:
Megjegyzés:
Key Vault titkos kulcsokat, tanúsítványokat és kulcsokat tartalmazó SDK-ügyfelek további hívást kezdeményeznek Key Vault hozzáférési jogkivonat nélkül, ami 401 választ ad a bérlői adatok lekéréséhez. További információ: Hitelesítés, kérelmek és válaszok
Hitelesítés a Key Vault-hez az alkalmazáskódban
Key Vault SDK Azure Identity-ügyfélkódtárat használ, amely lehetővé teszi a zökkenőmentes hitelesítést az azonos kóddal rendelkező környezetek közötti Key Vault
Azure Identitás ügyfélkönyvtárak
| .NET | Python | Java | JavaScript |
|---|---|---|---|
| Azure Identity SDK .NET | Azure Identity SDK Python | Azure Identity SDK Java | Azure Identity SDK JavaScript |
További információkért az ajánlott eljárásokról és a fejlesztői példákról tekintse meg: Kulcstár autentikálás kódban