Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Azure Key Vault egy felhőalapú szolgáltatás, amely biztonságos tárolást és titkosítási kulcsok, titkos kódok és tanúsítványok kezelését biztosítja. Ez az útmutató segít a fejlesztőknek integrálni Key Vault az alkalmazásaikba.
Áttekintés
Azure Key Vault lehetővé teszi a következőket:
- Biztonságos tárolás: Kulcsok, titkos kódok és tanúsítványok védelme egyéni biztonsági kód írása nélkül.
- Egyszerűsített kulcskezelés: A titkosítási műveletek és a kulcséletciklus-kezelés központosítása.
- Ügyfél által birtokolt kulcsok: Lehetővé teszi az ügyfelek számára a saját kulcsuk kezelését, miközben az alapvető alkalmazásfunkciókra összpontosít.
- Külső kulcskezelés: Kulcsok használata aláíráshoz és titkosításhoz, miközben azok az alkalmazáson kívül maradnak.
A Azure Key Vault általános információkért lásd: About Azure Key Vault.
Fejlesztői forgatókönyvek
Gyakori fejlesztési feladatok, amelyek a(z) Key Vault-tal kapcsolatosak, közé tartoznak:
- Titkos kódok tárolása és lekérése: Biztonságosan kezelheti a kapcsolati sztringeket, jelszavakat, API-kulcsokat és SAS-jogkivonatokat. További információ: Tudnivalók a titkos kódokról.
- Kulcsok használata titkosításhoz és aláíráshoz: Titkosítási műveleteket hajthat végre anélkül, hogy kulcsanyagot kellene felfednie az alkalmazásnak. További információt a Kulcsok ismertetése című témakörben talál.
- Tanúsítványok kezelése: Az SSL/TLS tanúsítványkiépítésének, megújításának és üzembe helyezésének automatizálása. További információ: Tudnivalók a tanúsítványokról.
Nyilvános előzetes verziók
Microsoft rendszeresen közzéteszi az új Key Vault funkciók nyilvános előzetes verzióját. Az előzetes verziójú funkciók kipróbálásához és a visszajelzés megadásához lépjen kapcsolatba a csapattal a következő címen azurekeyvault@microsoft.com: . A legújabb funkciókról és frissítésekről további információt a Az Azure Key Vault újdonságai című témakörben talál.
Kulcstárak létrehozása és kezelése
Key Vault kétsíkú hozzáférési modellt használ:
- Control plane: Maga a Key Vault erőforrás kezelése (létrehozás, törlés, tulajdonságok frissítése, hozzáférési szabályzatok hozzárendelése). A műveletek kezelése Azure Resource Manager keresztül történik. A hozzáférés-vezérléssel kapcsolatban lásd: Hozzáférési szabályzat hozzárendelése a Key Vault-hoz.
- Adatsík: A Key Vault tárolt adatok (kulcsok, titkos kulcsok, tanúsítványok) kezelése. A hozzáférés vezérlése Azure RBAC-n keresztül történik Key Vault használatával.
Az előre definiált Key Vault Közreműködő szerepkör használatával biztosítson felügyeleti hozzáférést Key Vault erőforrásokhoz. További információ a hitelesítésről és az engedélyezésről: Hitelesítés Azure Key Vault.
Hálózati biztonság
A hálózati kitettség csökkentése privát végpontok, tűzfalak vagy szolgáltatásvégpontok konfigurálásával. Átfogó hálózati biztonsági útmutatásért, beleértve a konfigurációs beállításokat a legtöbbtől a legkevésbé korlátozóig, olvassa el a A Azure Key Vault biztonságossá alakítása: Hálózati biztonság és Konfigurálás Azure Key Vault hálózati beállítások.
API-k és SDK-k a Key Vault kezeléséhez
Az alábbi táblázat az Key Vault erőforrások (vezérlősík-műveletek) kezeléséhez használható SDK-kat és rövid útmutatókat sorolja fel. A legújabb verziókról és telepítési utasításokról az ügyfélkódtárakban olvashat.
| Azure CLI | PowerShell | REST API | Resource Manager | .NET | Python | Java | JavaScript |
|---|---|---|---|---|---|---|---|
|
Referencia Gyors kezdés |
Referencia Gyors kezdés |
Referencia |
Referencia Gyors kezdés |
Referencia | Referencia | Referencia | Referencia |
Hitelesítés Key Vault kódban
Key Vault Microsoft Entra hitelesítést használ, amelyhez egy Microsoft Entra biztonsági tag szükséges a hozzáférés biztosításához. A Microsoft Entra biztonsági objektum lehet felhasználó, alkalmazás szolgáltatásnév, felügyelt identitás az Azure erőforrásokhoz, vagy ezek bármelyikének csoportja.
Ajánlott hitelesítési eljárások
A Azure üzembe helyezett alkalmazások esetében felügyelt identitások használatával szükségtelenné teszi a hitelesítő adatok kódban való tárolását. A különböző környezetekhez (éles, fejlesztési, lokális) vonatkozó részletes hitelesítési útmutatókért és a biztonsági főszereplőkre vonatkozó javaslatokért lásd: Azure Key Vault hitelesítés és Az Azure Key Vault biztonsága.
Azure Identitás klienskönyvtárak
Az előző hitelesítési forgatókönyveket a Azure Identity ügyfélkódtár támogatja, és integrálva van Key Vault SDK-kkal. A Azure Identity-ügyfélkódtárat a kód módosítása nélkül használhatja különböző környezetekben és platformokon. A könyvtár automatikusan lekéri a hitelesítési jogkivonatokat azoknak a felhasználóknak, akik az Azure CLI, a Visual Studio, a Visual Studio Code és más eszközök segítségével jelentkeztek be az Azure-ba.
Az Azure Identity-ügyfélkódtárról további információt a következő témakörben talál:
| .NET | Python | Java | JavaScript |
|---|---|---|---|
| Azure Identity SDK .NET | Azure Identity SDK Python | Azure Identity SDK Java | Azure Identity SDK JavaScript |
Megjegyzés
App Authentication-kódtárat javasoltunk Key Vault .NET SDK 3-s verziójához, de már elavult. Ha Key Vault .NET SDK 4-es verziójára szeretne migrálni, kövesse a AppAuthentication Azure. Identitásmigrálási útmutató.
Az alkalmazásokban Key Vault hitelesítésére vonatkozó oktatóanyagokért lásd:
- Használja az Azure Key Vaultot egy virtuális géppel a .NET-ben
- Azure Key Vault használata Pythonban egy virtuális géppel
Felügyelt identitás használata Key Vault Azure webalkalmazáshoz való csatlakoztatásához .NET
Kulcsok, tanúsítványok és titkos kódok kezelése
Megjegyzés
A .NET, a Python, a Java, a JavaScript, a PowerShell és a Azure CLI SDK-k a Key Vault szolgáltatás kiadási folyamatának részét képezik a nyilvános előzetes verzió és az általános rendelkezésre állás révén, Key Vault szolgáltatáscsapat támogatásával. A Key Vault egyéb SDK-ügyfelei is elérhetők, de ezeket az egyes SDK-csapatok építik fel és támogatják a GitHubon, és saját csapatütemezésük szerint bocsátják ki. A legújabb SDK-verziókról és telepítési csomagokról lásd az ügyfélkódtárakat.
Az adatsík szabályozza a kulcsokhoz, tanúsítványokhoz és titkos kódokhoz való hozzáférést. Az Azure RBAC Key Vault-ot használhatja az adatsíkon történő hozzáférés-vezérléshez.
API-k és SDK-k kulcsokhoz
Az alábbi táblázat a kulcsok (adatsík-műveletek) kezeléséhez használható SDK-kat és rövid útmutatókat sorolja fel. További információ a kulcsokról: Tudnivalók a kulcsokról.
| Azure CLI | PowerShell | REST API | Resource Manager | .NET | Python | Java | JavaScript |
|---|---|---|---|---|---|---|---|
|
Referencia Gyors kezdés |
Referencia Gyors kezdés |
Referencia |
Referencia Gyors kezdés |
Referencia Gyors kezdés |
Referencia Gyors kezdés |
Referencia Gyors kezdés |
Referencia Gyors kezdés |
Egyéb könyvtárak
Titkosítási kliens Key Vault és menedzselt HSM-hez
Ez a modul egy titkosítási ügyfelet biztosít a Go számára az Azure Key Vault Keys ügyfélmodulhoz.
Megjegyzés
Ezt a projektet a Azure SDK csapat nem támogatja, de más támogatott nyelvek titkosítási ügyfeleihez igazodik.
| Nyelv | Referenciák |
|---|---|
| Go | Referencia |
API-k és SDK-k tanúsítványokhoz
Az alábbi táblázat a tanúsítványok (adatsík-műveletek) kezeléséhez szükséges SDK-kat és rövid útmutatókat sorolja fel. További információ a tanúsítványokról: Tudnivalók a tanúsítványokról.
| Azure CLI | PowerShell | REST API | Resource Manager | .NET | Python | Java | JavaScript |
|---|---|---|---|---|---|---|---|
|
Referencia Gyors kezdés |
Referencia Gyors kezdés |
Referencia | n/a |
Referencia Gyors kezdés |
Referencia Gyors kezdés |
Referencia Gyors kezdés |
Referencia Gyors kezdés |
API-k és SDK-k titkos kódokhoz
Az alábbi táblázat a titkos kulcsok (adatsík-műveletek) kezeléséhez szükséges SDK-kat és rövid útmutatókat sorolja fel. További információ a titkos kódokról: Tudnivalók a titkos kódokról.
| Azure CLI | PowerShell | REST API | Resource Manager | .NET | Python | Java | JavaScript |
|---|---|---|---|---|---|---|---|
|
Referencia Gyors kezdés |
Referencia Gyors kezdés |
Referencia |
Referencia Gyors kezdés |
Referencia Gyors kezdés |
Referencia Gyors kezdés |
Referencia Gyors kezdés |
Referencia Gyors kezdés |
Titkos kódok használata
A Azure Key Vault használatával csak az alkalmazás titkos kulcsait tárolhatja. Példák a Key Vault tárolandó titkos kódokra:
- Ügyfélalkalmazás titkos kódjai
- Kapcsolati karakterláncok
- Jelszavak
- Megosztott hozzáférési kulcsok
- SSH-kulcsok
Titkokkal kapcsolódó információk, mint a felhasználónevek és alkalmazásazonosítók, egy titok címkéjeként tárolhatók. Minden más bizalmas konfigurációs beállításhoz használja a Azure App Configuration.
A telepítési csomagokról és a forráskódról lásd az ügyfélkódtárakat.
Key Vault használata alkalmazásokban
A Key Vault legújabb funkcióinak kihasználása érdekében javasoljuk, hogy használja az elérhető Key Vault SDK-kat titkos kulcsok, tanúsítványok és kulcsok alkalmazásbeli használatához. A Key Vault SDK-k és a REST API frissül, mivel új funkciók jelennek meg a termékhez, és követik az ajánlott eljárásokat és irányelveket.
Az alapforgatókönyvek esetében más kódtárak és integrációs megoldások is rendelkezésre állnak az egyszerűsített használathoz, Microsoft partnerek vagy nyílt forráskódú közösségek támogatásával.
A tanúsítványokhoz a következőt használhatja:
- A Key Vault virtuálisgép-bővítmény, amely automatikusan frissíti a Azure key vault tárolt tanúsítványokat. További információ:
- Azure App Service integráció, amely képes tanúsítványokat importálni és automatikusan frissíteni Key Vault. További információ: Tanúsítvány importálása Key Vault.
Titkos kódok esetén a következőt használhatja:
- Key Vault titkos kulcsokat az App Service alkalmazásbeállításaival. További információ: Az App Service és az Azure Functions Key Vault hivatkozásainak használata.
- Az Azure App Configuration és Key Vault hivatkozásokkal egyszerűsítheti az alkalmazás konfigurációhoz és titkokhoz való hozzáférését. További információ: Key Vault hivatkozások használata az Azure App Configuration-ben.
Példakódok
A Key Vault alkalmazásokkal való használatára vonatkozó teljes példákért tekintse meg a Azure Key Vault kódmintákat.
Feladatspecifikus útmutató
Az alábbi cikkek és forgatókönyvek feladatspecifikus útmutatást nyújtanak a Azure Key Vault való munkához:
- A kulcstartó eléréséhez az ügyfélalkalmazásnak több végponthoz is hozzá kell férnie a különböző funkciókhoz. Lásd: Tűzfal mögötti Key Vault elérése.
- Egy Azure virtuális gépen futó felhőalkalmazásnak tanúsítványra van szüksége. Hogyan szerezheti be ezt a tanúsítványt ebbe a virtuális gépbe? Lásd: Key Vault Windows vagy Key Vault linuxos virtuálisgép-bővítmény.
- Ha hozzáférési szabályzatot szeretne hozzárendelni a Azure CLI, a PowerShell vagy a Azure portál használatával, tekintse meg A hozzáférési szabályzat hozzárendelése Key Vault.
- A kulcstartó és annak különböző, helyreállítható törlésre képes objektumainak használatára és életciklusára vonatkozó útmutatásért lásd: Azure Key Vault helyreállítható törlési és végleges törlés elleni védelemmel rendelkező helyreállításkezelés.
- Ha az üzembe helyezés során biztonsági értéket (például jelszót) kell megadnia paraméterként, ezt az értéket titkos kulcstartóban tárolhatja, és hivatkozhat az értékre más Resource Manager sablonokban. Lásd: Az Azure Key Vault használata biztonságos paraméterértékek átadására az üzembe helyezés során.
Az Integráció a Key Vaulttal
A következő szolgáltatások és forgatókönyvek Key Vault használnak vagy integrálhatók:
- A inaktív titkosítás lehetővé teszi az adatok kódolását (titkosítását) az adatok megőrzésekor. Az adattitkosítási kulcsokat gyakran egy kulcstitkosítási kulccsal titkosítják az Azure Key Vault szolgáltatásban a hozzáférés további korlátozása érdekében.
- Azure Information Protection lehetővé teszi a saját bérlőkulcs kezelését. Például ahelyett, hogy Microsoft a bérlőkulcsot (az alapértelmezett) kezeli, kezelheti a saját bérlőkulcsát, hogy megfeleljen a szervezetre vonatkozó speciális előírásoknak. A saját bérlőkulcs kezelését hívják úgy is, hogy bring your own key (BYOK).
- Azure Private Link lehetővé teszi az Azure szolgáltatások (például az Azure Key Vault, az Azure Storage és az Azure Cosmos DB), valamint az Azure által üzemeltetett ügyfél- vagy partnerszolgáltatások elérését egy privát végponton keresztül a virtuális hálózatában.
- A Key Vault integráció az Azure Event Grid-zel lehetővé teszi, hogy a felhasználók értesítést kapjanak, amikor a Key Vault-ban tárolt titok állapota megváltozik. A kimaradások elkerülése érdekében terjesztheti a titkos kódok új verzióit az alkalmazások között, vagy elforgathatja a lejárat előtti titkos kulcsokat.
- Védje a Azure DevOps titkos kódokat a Key Vault nem kívánt hozzáférésétől.
- A Key Vault-ban tárolt titkos adatokkal tud kapcsolódni az Azure Databricks az Azure Storage-hoz.
- Konfigurálja és futtassa a Azure Key Vault szolgáltatót a Secrets Store CSI-illesztőprogramhoz a Kubernetesen.
Vészhelyreállítás és üzletmenet-folytonosság
Key Vault beépített vészhelyreállítást biztosít automatikus regionális replikációval. Éles környezetekben engedélyezze a puha törlést és a végleges törlés elleni védelmet, és valósítsa meg a rendszeres biztonsági mentéseket. További információ: Azure Key Vault rendelkezésre állás és redundancia, Azure Key Vault helyreállítási kezelés és Azure Key Vault biztonsági mentés.
Teljesítmény és skálázhatóság
A Key Vault használó alkalmazások fejlesztésekor vegye figyelembe a következő teljesítmény- és méretezhetőségi ajánlott eljárásokat:
- Szolgáltatás korlátai: Key Vault régiónkénti tranzakciókra vonatkozó szolgáltatási korlátokkal rendelkezik. Ezen korlátok túllépése fojtást eredményez. További információ: Azure Key Vault szolgáltatáskorlátok.
- Szabályozási útmutató: Az újrapróbálkozási logika implementálása exponenciális visszalépéssel a szabályozási válaszok kezeléséhez. További információ: Azure Key Vault szabályozási útmutató.
- Caching: Titkos kulcsok és tanúsítványok gyorsítótárazása az alkalmazásban a Key Vault hívásainak csökkentése és a teljesítmény javítása érdekében.
- Kapcsolódási felügyelet: A HTTP-kapcsolatok újrafelhasználása Key Vault lehetőség szerint a késés csökkentése és a teljesítmény javítása érdekében.
Monitorozás és naplózás
Engedélyezze a naplózást és a monitorozást a biztonság, a megfelelőség és a hibaelhárítás érdekében. Konfigurálja a diagnosztikai beállításokat, az Event Grid-értesítéseket és a kritikus eseményekre vonatkozó riasztásokat. Részletes útmutatásért lásd a következő cikkeket: Az Azure Key Vault monitorozása, Az Azure Key Vault naplózása, A Key Vault monitorozása az Azure Event Grid használatával és Az Azure Key Vault védelme: naplózás és monitorozás.
Gyakori paraméterek és kérelmek mintái
A Key Vault REST API használatakor hasznos lehet a gyakori paraméterek és a kérés-/válaszminták megértése:
- API-verziók: Key Vault verziószámozott API-kat használ. Mindig adja meg az API-verziót a kérésekben.
- Hitelesítési kérelmek: A hitelesítési jogkivonatok beszerzésének és felhasználásának ismertetése, beleértve a gyakori kérésfejléceket és válaszformátumokat. További információ: Hitelesítés, kérelmek és válaszok.
- Hibakódok: Ismerkedjen meg a gyakori REST API-hibakódokkal a hibák kecses kezelése érdekében. További információ: Azure Key Vault REST API-hibakódok.
Hibaelhárítás
Segítség a gyakori problémák megoldásához:
- Hozzáférés megtagadott hibái: Ellenőrizze hitelesítő adatait, és hogy a biztonsági fővezérlés rendelkezik-e a szükséges engedélyekkel az RBAC-hozzárendelések révén. Lásd: Azure RBAC az Key Vault adatsík-műveletekhez.
- Hálózati kapcsolat: Ha tűzfal mögül fér hozzá a Key Vault-hoz, győződjön meg arról, hogy a szükséges végpontok elérhetők. Lásd: Tűzfal mögötti Key Vault elérése.
- Szabályozás: Ha 429 (túl sok kérés) választ kap, hajtsa végre az exponenciális visszalépést. Lásd: Azure Key Vault szabályozással kapcsolatos útmutató.
Ajánlott biztonsági eljárások
Az identitás- és hozzáférés-kezeléssel, az adatvédelemmel, a megfelelőséggel, az irányítással és a biztonsági mentési stratégiákkal kapcsolatos átfogó biztonsági útmutatásért lásd: Az Azure Key Vault Biztonság című cikket.
További erőforrások
Key Vault fogalmak
- Azure Key Vault alapfogalmak – A Key Vault használatának alapfogalmai.
- Azure Key Vault helyreállítható törlés áttekintése – Törölt objektumok helyreállítása.
- Azure Key Vault szabályozási útmutató – Az alkalmazás alapfogalmai és megközelítése.
- Azure Key Vault biztonsági világok és földrajzi határok – Regionális és biztonsági kapcsolatok.
- Azure Key Vault szolgáltatási korlátok – Tranzakciós korlátok és egyéb szolgáltatáskorlátozások.
Felügyelet és műveletek
- Monitor Azure Key Vault – Monitorozás és diagnosztika beállítása.
- Azure Key Vault naplózás – Key Vault naplók engedélyezése és elemzése.
Közösség és támogatás
Microsoft Q& A – Kérdéseket tehet fel, és válaszokat kaphat a közösségtől.- Stack Overflow for Key Vault – Műszaki kérdések és válaszok A fejlesztőktől.
- Azure Visszajelzés – Funkciókérések és visszajelzések küldése.