Hitelesítés az Azure Key Vault

A Key Vault hitelesítés a Microsoft Entra ID együtt működik, amely az adott biztonsági tag identitásának hitelesítéséért felelős.

A biztonsági azonosító egy olyan objektum, amely felhasználót, csoportot, szolgáltatást vagy alkalmazást jelöl, amely hozzáférést kér az Azure erőforrásaihoz. Azure minden biztonsági taghoz hozzárendel egy egyedi object azonosítót.

  • A user biztonsági tag azonosít egy személyt, aki rendelkezik profillal a Microsoft Entra ID.

  • Egy csoport biztonsági azonosító a Microsoft Entra ID-ben létrehozott felhasználók egy csoportját azonosítja. A csoporthoz rendelt szerepkörök vagy engedélyek a csoport összes felhasználójának meg vannak adva.

  • A szolgáltatói fiók egy olyan biztonsági objektum, amely egy alkalmazást vagy szolgáltatást azonosít, vagyis egy kódrészletet, nem pedig egy felhasználót vagy csoportot. A szolgáltatási főazonosító objektumazonosítója úgy működik, mint a felhasználónév; a szolgáltatási főazonosító ügyfél titkos kódja úgy működik, mint egy jelszó.

Az alkalmazások esetében kétféleképpen szerezhető be szolgáltatásnév:

  • Ajánlott: engedélyezze a rendszer által hozzárendelt felügyelt identitást az alkalmazáshoz.

    A felügyelt identitással Azure belsőleg kezeli az alkalmazás szolgáltatásnevét, és automatikusan hitelesíti az alkalmazást más Azure szolgáltatásokkal. A felügyelt identitás számos szolgáltatásban üzembe helyezett alkalmazásokhoz érhető el.

    További információkért tekintse meg a felügyelt identitás áttekintését. Lásd még a felügyelt identitást támogató Azure szolgáltatásokat, amelyek olyan cikkekre mutatnak, amelyek bemutatják, hogyan engedélyezhető a felügyelt identitás adott szolgáltatásokhoz (például App Service, Azure Functions, Virtual Machines stb.).

  • Ha nem tudja használni a felügyelt identitást, ehelyett regisztrálja az alkalmazást a Microsoft Entra-bérlőjéhez, a leírtak szerint itt: Gyorsútmutató: Alkalmazás regisztrálása az Azure identitásplatformon. A regisztráció egy második alkalmazásobjektumot is létrehoz, amely azonosítja az alkalmazást az összes bérlőben.

Key Vault hitelesítési forgatókönyvek

Amikor kulcstárat hoz létre egy Azure-előfizetésben, azt automatikusan társítják az előfizetés Microsoft Entra bérlőjével. Mindkét sík minden hívójának regisztrálnia kell ebben a bérlői környezetben, és hitelesítenie kell magát a kulcstárhoz való hozzáféréshez. Az alkalmazások három módon férhetnek hozzá Key Vault:

  • Csak alkalmazás: Az alkalmazás egy szolgáltatásnevet vagy egy felügyelt identitást jelöl. Ez az identitás az olyan alkalmazások leggyakoribb forgatókönyve, amelyeknek rendszeresen hozzá kell férnie a kulcstartóból származó tanúsítványokhoz, kulcsokhoz vagy titkos kulcsokhoz. Ahhoz, hogy ez a forgatókönyv a hozzáférési szabályzatok (örökölt) használatakor működjön, az objectId alkalmazást meg kell adni a hozzáférési szabályzatban, és applicationId szabad megadni, vagy meg kell lennie . Azure RBAC használatakor rendeljen hozzá megfelelő szerepköröket az alkalmazás felügyelt identitásához vagy szolgáltatásnevéhez.

  • Csak felhasználó: A felhasználó a kulcstartóhoz a bérlőben regisztrált bármely alkalmazásból hozzáfér. Ilyen típusú hozzáférés például a Azure PowerShell és a Azure portál. Ahhoz, hogy ez a forgatókönyv a hozzáférési szabályzatok (örökölt) használatakor működjön, a objectId felhasználót meg kell adni a hozzáférési szabályzatban, és a applicationId ne legyen megadva vagy legyen . A Azure RBAC használatakor rendeljen hozzá megfelelő szerepköröket a felhasználóhoz.

  • Alkalmazás-pluszfelhasználó (más néven összetett identitás): A felhasználónak hozzá kell férnie a kulcstartóhoz egy adott alkalmazásból, és az alkalmazásnak a felhasználó megszemélyesítéséhez az OBO-folyamatot kell használnia. Ahhoz, hogy ez a forgatókönyv (örökölt) hozzáférési szabályzatokkal működjön, mindkettőt applicationIdobjectId meg kell adni a hozzáférési szabályzatban. A applicationId rendszer azonosítja a szükséges alkalmazást, és azonosítja a objectId felhasználót. Ez a beállítás jelenleg nem érhető el az RBAC Azure adatsíkhoz.

Az alkalmazás minden típusú hozzáférés esetén a Microsoft Entra ID segítségével hitelesít. Az alkalmazás az alkalmazás típusától függően bármilyen támogatott hitelesítési módszert használ. Az alkalmazás tokent szerez be egy erőforráshoz a szinten a hozzáférés engedélyezésére. Az erőforrás egy végpont a felügyeleti vagy adatsíkban a Azure környezet alapján. Az alkalmazás a token-t használja, és REST API-kérést küld a Key Vault-nek. További információkért tekintse át a teljes hitelesítési folyamatot.

A két síkon történő hitelesítés egyetlen mechanizmusának modellje számos előnnyel jár:

  • A szervezetek központilag ellenőrizhetik a hozzáférést a szervezet kulcstáraihoz.
  • Ha egy felhasználó távozik, azonnal elveszíti a hozzáférést a szervezetben található összes kulcstárhoz.
  • A szervezetek a Microsoft Entra ID beállításaival testre szabhatják a hitelesítést, például engedélyezhetik a többtényezős hitelesítést a hozzáadott biztonság érdekében.

A Key Vault tűzfal konfigurálása

Alapértelmezés szerint Key Vault nyilvános IP-címeken keresztül teszi lehetővé az erőforrások elérését. A nagyobb biztonság érdekében bizonyos IP-tartományokhoz, szolgáltatásvégpontokhoz, virtuális hálózatokhoz vagy privát végpontokhoz való hozzáférést is korlátozhatja.

További információ: Access Azure Key Vault tűzfal mögött.

A Key Vault kérelemműveleti folyamat hitelesítéssel

Key Vault hitelesítés a Key Vault minden kérésműveletének részeként történik. A token lekérése után újra felhasználható a későbbi hívásokhoz. Példa hitelesítési folyamatra:

  1. Egy kódszimbólum kérése a Microsoft Entra ID általi hitelesítéshez, például:

    • Egy Azure erőforrás, például egy felügyelt identitással rendelkező virtuális gép vagy App Service-alkalmazás kapcsolatba lép a REST-végponttal egy hozzáférési jogkivonat lekéréséhez.
    • A felhasználó felhasználónevet és jelszót használva jelentkezik be a Azure portálra.
  2. Ha a Microsoft Entra ID hitelesítés sikeres, a biztonsági főszereplő megkapja az OAuth-jogkivonatot.

  3. Hívás a Key Vault REST API-ra a Key Vault végpontján (URI) keresztül.

  4. A Key Vault tűzfal a következő feltételeket ellenőrzi. Ha bármely feltétel teljesül, a hívás engedélyezett. Ellenkező esetben a hívás le van tiltva, és a rendszer tiltott választ ad vissza.

    • A tűzfal le van tiltva, és a Key Vault nyilvános végpontja elérhető a nyilvános internetről.
    • A hívó egy Key Vault megbízható szolgáltatás, amely lehetővé teszi a tűzfal megkerülését.
    • A hívó IP-cím, virtuális hálózat vagy szolgáltatásvégpont alapján szerepel a tűzfalban.
    • A hívó egy konfigurált privát kapcsolaton keresztül érheti el Key Vault.
  5. Ha a tűzfal engedélyezi a hívást, Key Vault meghívja Microsoft Entra ID a biztonsági tag hozzáférési jogkivonatának ellenőrzéséhez.

  6. Key Vault ellenőrzi, hogy a rendszerbiztonsági tag rendelkezik-e a kért művelethez szükséges engedélyekkel. Ha nem, Key Vault tiltott választ ad vissza.

  7. Key Vault végrehajtja a kért műveletet, és visszaadja az eredményt.

Az alábbi ábra egy Key Vault "Titkos kód lekérése" API-t meghívó alkalmazás folyamatát mutatja be:

A Azure Key Vault hitelesítési folyamat

Megjegyzés:

Key Vault titkos kulcsokat, tanúsítványokat és kulcsokat tartalmazó SDK-ügyfelek további hívást kezdeményeznek Key Vault hozzáférési jogkivonat nélkül, ami 401 választ ad a bérlői adatok lekéréséhez. További információ: Hitelesítés, kérelmek és válaszok

Hitelesítés a Key Vault-hez az alkalmazáskódban

Key Vault SDK Azure Identity-ügyfélkódtárat használ, amely lehetővé teszi a zökkenőmentes hitelesítést az azonos kóddal rendelkező környezetek közötti Key Vault

Azure Identitás ügyfélkönyvtárak

.NET Python Java JavaScript
Azure Identity SDK .NET Azure Identity SDK Python Azure Identity SDK Java Azure Identity SDK JavaScript

További információkért az ajánlott eljárásokról és a fejlesztői példákról tekintse meg: Kulcstár autentikálás kódban

Következő lépések