Azure Key Vault fejlesztői útmutató

Azure Key Vault egy felhőalapú szolgáltatás, amely biztonságos tárolást és titkosítási kulcsok, titkos kódok és tanúsítványok kezelését biztosítja. Ez az útmutató segít a fejlesztőknek integrálni Key Vault az alkalmazásaikba.

Áttekintés

Azure Key Vault lehetővé teszi a következőket:

  • Biztonságos tárolás: Kulcsok, titkos kódok és tanúsítványok védelme egyéni biztonsági kód írása nélkül.
  • Egyszerűsített kulcskezelés: A titkosítási műveletek és a kulcséletciklus-kezelés központosítása.
  • Ügyfél által birtokolt kulcsok: Lehetővé teszi az ügyfelek számára a saját kulcsuk kezelését, miközben az alapvető alkalmazásfunkciókra összpontosít.
  • Külső kulcskezelés: Kulcsok használata aláíráshoz és titkosításhoz, miközben azok az alkalmazáson kívül maradnak.

A Azure Key Vault általános információkért lásd: About Azure Key Vault.

Fejlesztői forgatókönyvek

Gyakori fejlesztési feladatok, amelyek a(z) Key Vault-tal kapcsolatosak, közé tartoznak:

  • Titkos kódok tárolása és lekérése: Biztonságosan kezelheti a kapcsolati sztringeket, jelszavakat, API-kulcsokat és SAS-jogkivonatokat. További információ: Tudnivalók a titkos kódokról.
  • Kulcsok használata titkosításhoz és aláíráshoz: Titkosítási műveleteket hajthat végre anélkül, hogy kulcsanyagot kellene felfednie az alkalmazásnak. További információt a Kulcsok ismertetése című témakörben talál.
  • Tanúsítványok kezelése: Az SSL/TLS tanúsítványkiépítésének, megújításának és üzembe helyezésének automatizálása. További információ: Tudnivalók a tanúsítványokról.

Nyilvános előzetes verziók

Microsoft rendszeresen közzéteszi az új Key Vault funkciók nyilvános előzetes verzióját. Az előzetes verziójú funkciók kipróbálásához és a visszajelzés megadásához lépjen kapcsolatba a csapattal a következő címen azurekeyvault@microsoft.com: . A legújabb funkciókról és frissítésekről további információt a Az Azure Key Vault újdonságai című témakörben talál.

Kulcstárak létrehozása és kezelése

Key Vault kétsíkú hozzáférési modellt használ:

Az előre definiált Key Vault Közreműködő szerepkör használatával biztosítson felügyeleti hozzáférést Key Vault erőforrásokhoz. További információ a hitelesítésről és az engedélyezésről: Hitelesítés Azure Key Vault.

Hálózati biztonság

A hálózati kitettség csökkentése privát végpontok, tűzfalak vagy szolgáltatásvégpontok konfigurálásával. Átfogó hálózati biztonsági útmutatásért, beleértve a konfigurációs beállításokat a legtöbbtől a legkevésbé korlátozóig, olvassa el a A Azure Key Vault biztonságossá alakítása: Hálózati biztonság és Konfigurálás Azure Key Vault hálózati beállítások.

API-k és SDK-k a Key Vault kezeléséhez

Az alábbi táblázat az Key Vault erőforrások (vezérlősík-műveletek) kezeléséhez használható SDK-kat és rövid útmutatókat sorolja fel. A legújabb verziókról és telepítési utasításokról az ügyfélkódtárakban olvashat.

Azure CLI PowerShell REST API Resource Manager .NET Python Java JavaScript
Referencia
Gyors kezdés
Referencia
Gyors kezdés
Referencia Referencia
Gyors kezdés
Referencia Referencia Referencia Referencia

Hitelesítés Key Vault kódban

Key Vault Microsoft Entra hitelesítést használ, amelyhez egy Microsoft Entra biztonsági tag szükséges a hozzáférés biztosításához. A Microsoft Entra biztonsági objektum lehet felhasználó, alkalmazás szolgáltatásnév, felügyelt identitás az Azure erőforrásokhoz, vagy ezek bármelyikének csoportja.

Ajánlott hitelesítési eljárások

A Azure üzembe helyezett alkalmazások esetében felügyelt identitások használatával szükségtelenné teszi a hitelesítő adatok kódban való tárolását. A különböző környezetekhez (éles, fejlesztési, lokális) vonatkozó részletes hitelesítési útmutatókért és a biztonsági főszereplőkre vonatkozó javaslatokért lásd: Azure Key Vault hitelesítés és Az Azure Key Vault biztonsága.

Azure Identitás klienskönyvtárak

Az előző hitelesítési forgatókönyveket a Azure Identity ügyfélkódtár támogatja, és integrálva van Key Vault SDK-kkal. A Azure Identity-ügyfélkódtárat a kód módosítása nélkül használhatja különböző környezetekben és platformokon. A könyvtár automatikusan lekéri a hitelesítési jogkivonatokat azoknak a felhasználóknak, akik az Azure CLI, a Visual Studio, a Visual Studio Code és más eszközök segítségével jelentkeztek be az Azure-ba.

Az Azure Identity-ügyfélkódtárról további információt a következő témakörben talál:

.NET Python Java JavaScript
Azure Identity SDK .NET Azure Identity SDK Python Azure Identity SDK Java Azure Identity SDK JavaScript

Megjegyzés

App Authentication-kódtárat javasoltunk Key Vault .NET SDK 3-s verziójához, de már elavult. Ha Key Vault .NET SDK 4-es verziójára szeretne migrálni, kövesse a AppAuthentication Azure. Identitásmigrálási útmutató.

Az alkalmazásokban Key Vault hitelesítésére vonatkozó oktatóanyagokért lásd:

Kulcsok, tanúsítványok és titkos kódok kezelése

Megjegyzés

A .NET, a Python, a Java, a JavaScript, a PowerShell és a Azure CLI SDK-k a Key Vault szolgáltatás kiadási folyamatának részét képezik a nyilvános előzetes verzió és az általános rendelkezésre állás révén, Key Vault szolgáltatáscsapat támogatásával. A Key Vault egyéb SDK-ügyfelei is elérhetők, de ezeket az egyes SDK-csapatok építik fel és támogatják a GitHubon, és saját csapatütemezésük szerint bocsátják ki. A legújabb SDK-verziókról és telepítési csomagokról lásd az ügyfélkódtárakat.

Az adatsík szabályozza a kulcsokhoz, tanúsítványokhoz és titkos kódokhoz való hozzáférést. Az Azure RBAC Key Vault-ot használhatja az adatsíkon történő hozzáférés-vezérléshez.

API-k és SDK-k kulcsokhoz

Az alábbi táblázat a kulcsok (adatsík-műveletek) kezeléséhez használható SDK-kat és rövid útmutatókat sorolja fel. További információ a kulcsokról: Tudnivalók a kulcsokról.

Azure CLI PowerShell REST API Resource Manager .NET Python Java JavaScript
Referencia
Gyors kezdés
Referencia
Gyors kezdés
Referencia Referencia
Gyors kezdés
Referencia
Gyors kezdés
Referencia
Gyors kezdés
Referencia
Gyors kezdés
Referencia
Gyors kezdés

Egyéb könyvtárak

Titkosítási kliens Key Vault és menedzselt HSM-hez

Ez a modul egy titkosítási ügyfelet biztosít a Go számára az Azure Key Vault Keys ügyfélmodulhoz.

Megjegyzés

Ezt a projektet a Azure SDK csapat nem támogatja, de más támogatott nyelvek titkosítási ügyfeleihez igazodik.

Nyelv Referenciák
Go Referencia

API-k és SDK-k tanúsítványokhoz

Az alábbi táblázat a tanúsítványok (adatsík-műveletek) kezeléséhez szükséges SDK-kat és rövid útmutatókat sorolja fel. További információ a tanúsítványokról: Tudnivalók a tanúsítványokról.

Azure CLI PowerShell REST API Resource Manager .NET Python Java JavaScript
Referencia
Gyors kezdés
Referencia
Gyors kezdés
Referencia n/a Referencia
Gyors kezdés
Referencia
Gyors kezdés
Referencia
Gyors kezdés
Referencia
Gyors kezdés

API-k és SDK-k titkos kódokhoz

Az alábbi táblázat a titkos kulcsok (adatsík-műveletek) kezeléséhez szükséges SDK-kat és rövid útmutatókat sorolja fel. További információ a titkos kódokról: Tudnivalók a titkos kódokról.

Azure CLI PowerShell REST API Resource Manager .NET Python Java JavaScript
Referencia
Gyors kezdés
Referencia
Gyors kezdés
Referencia Referencia
Gyors kezdés
Referencia
Gyors kezdés
Referencia
Gyors kezdés
Referencia
Gyors kezdés
Referencia
Gyors kezdés

Titkos kódok használata

A Azure Key Vault használatával csak az alkalmazás titkos kulcsait tárolhatja. Példák a Key Vault tárolandó titkos kódokra:

  • Ügyfélalkalmazás titkos kódjai
  • Kapcsolati karakterláncok
  • Jelszavak
  • Megosztott hozzáférési kulcsok
  • SSH-kulcsok

Titkokkal kapcsolódó információk, mint a felhasználónevek és alkalmazásazonosítók, egy titok címkéjeként tárolhatók. Minden más bizalmas konfigurációs beállításhoz használja a Azure App Configuration.

A telepítési csomagokról és a forráskódról lásd az ügyfélkódtárakat.

Key Vault használata alkalmazásokban

A Key Vault legújabb funkcióinak kihasználása érdekében javasoljuk, hogy használja az elérhető Key Vault SDK-kat titkos kulcsok, tanúsítványok és kulcsok alkalmazásbeli használatához. A Key Vault SDK-k és a REST API frissül, mivel új funkciók jelennek meg a termékhez, és követik az ajánlott eljárásokat és irányelveket.

Az alapforgatókönyvek esetében más kódtárak és integrációs megoldások is rendelkezésre állnak az egyszerűsített használathoz, Microsoft partnerek vagy nyílt forráskódú közösségek támogatásával.

A tanúsítványokhoz a következőt használhatja:

Titkos kódok esetén a következőt használhatja:

Példakódok

A Key Vault alkalmazásokkal való használatára vonatkozó teljes példákért tekintse meg a Azure Key Vault kódmintákat.

Feladatspecifikus útmutató

Az alábbi cikkek és forgatókönyvek feladatspecifikus útmutatást nyújtanak a Azure Key Vault való munkához:

Az Integráció a Key Vaulttal

A következő szolgáltatások és forgatókönyvek Key Vault használnak vagy integrálhatók:

  • A inaktív titkosítás lehetővé teszi az adatok kódolását (titkosítását) az adatok megőrzésekor. Az adattitkosítási kulcsokat gyakran egy kulcstitkosítási kulccsal titkosítják az Azure Key Vault szolgáltatásban a hozzáférés további korlátozása érdekében.
  • Azure Information Protection lehetővé teszi a saját bérlőkulcs kezelését. Például ahelyett, hogy Microsoft a bérlőkulcsot (az alapértelmezett) kezeli, kezelheti a saját bérlőkulcsát, hogy megfeleljen a szervezetre vonatkozó speciális előírásoknak. A saját bérlőkulcs kezelését hívják úgy is, hogy bring your own key (BYOK).
  • Azure Private Link lehetővé teszi az Azure szolgáltatások (például az Azure Key Vault, az Azure Storage és az Azure Cosmos DB), valamint az Azure által üzemeltetett ügyfél- vagy partnerszolgáltatások elérését egy privát végponton keresztül a virtuális hálózatában.
  • A Key Vault integráció az Azure Event Grid-zel lehetővé teszi, hogy a felhasználók értesítést kapjanak, amikor a Key Vault-ban tárolt titok állapota megváltozik. A kimaradások elkerülése érdekében terjesztheti a titkos kódok új verzióit az alkalmazások között, vagy elforgathatja a lejárat előtti titkos kulcsokat.
  • Védje a Azure DevOps titkos kódokat a Key Vault nem kívánt hozzáférésétől.
  • A Key Vault-ban tárolt titkos adatokkal tud kapcsolódni az Azure Databricks az Azure Storage-hoz.
  • Konfigurálja és futtassa a Azure Key Vault szolgáltatót a Secrets Store CSI-illesztőprogramhoz a Kubernetesen.

Vészhelyreállítás és üzletmenet-folytonosság

Key Vault beépített vészhelyreállítást biztosít automatikus regionális replikációval. Éles környezetekben engedélyezze a puha törlést és a végleges törlés elleni védelmet, és valósítsa meg a rendszeres biztonsági mentéseket. További információ: Azure Key Vault rendelkezésre állás és redundancia, Azure Key Vault helyreállítási kezelés és Azure Key Vault biztonsági mentés.

Teljesítmény és skálázhatóság

A Key Vault használó alkalmazások fejlesztésekor vegye figyelembe a következő teljesítmény- és méretezhetőségi ajánlott eljárásokat:

  • Szolgáltatás korlátai: Key Vault régiónkénti tranzakciókra vonatkozó szolgáltatási korlátokkal rendelkezik. Ezen korlátok túllépése fojtást eredményez. További információ: Azure Key Vault szolgáltatáskorlátok.
  • Szabályozási útmutató: Az újrapróbálkozási logika implementálása exponenciális visszalépéssel a szabályozási válaszok kezeléséhez. További információ: Azure Key Vault szabályozási útmutató.
  • Caching: Titkos kulcsok és tanúsítványok gyorsítótárazása az alkalmazásban a Key Vault hívásainak csökkentése és a teljesítmény javítása érdekében.
  • Kapcsolódási felügyelet: A HTTP-kapcsolatok újrafelhasználása Key Vault lehetőség szerint a késés csökkentése és a teljesítmény javítása érdekében.

Monitorozás és naplózás

Engedélyezze a naplózást és a monitorozást a biztonság, a megfelelőség és a hibaelhárítás érdekében. Konfigurálja a diagnosztikai beállításokat, az Event Grid-értesítéseket és a kritikus eseményekre vonatkozó riasztásokat. Részletes útmutatásért lásd a következő cikkeket: Az Azure Key Vault monitorozása, Az Azure Key Vault naplózása, A Key Vault monitorozása az Azure Event Grid használatával és Az Azure Key Vault védelme: naplózás és monitorozás.

Gyakori paraméterek és kérelmek mintái

A Key Vault REST API használatakor hasznos lehet a gyakori paraméterek és a kérés-/válaszminták megértése:

  • API-verziók: Key Vault verziószámozott API-kat használ. Mindig adja meg az API-verziót a kérésekben.
  • Hitelesítési kérelmek: A hitelesítési jogkivonatok beszerzésének és felhasználásának ismertetése, beleértve a gyakori kérésfejléceket és válaszformátumokat. További információ: Hitelesítés, kérelmek és válaszok.
  • Hibakódok: Ismerkedjen meg a gyakori REST API-hibakódokkal a hibák kecses kezelése érdekében. További információ: Azure Key Vault REST API-hibakódok.

Hibaelhárítás

Segítség a gyakori problémák megoldásához:

Ajánlott biztonsági eljárások

Az identitás- és hozzáférés-kezeléssel, az adatvédelemmel, a megfelelőséggel, az irányítással és a biztonsági mentési stratégiákkal kapcsolatos átfogó biztonsági útmutatásért lásd: Az Azure Key Vault Biztonság című cikket.

További erőforrások

Key Vault fogalmak

Felügyelet és műveletek

Közösség és támogatás

  • Microsoft Q& A – Kérdéseket tehet fel, és válaszokat kaphat a közösségtől.
  • Stack Overflow for Key Vault – Műszaki kérdések és válaszok A fejlesztőktől.
  • Azure Visszajelzés – Funkciókérések és visszajelzések küldése.