Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Titik akhir layanan jaringan virtual untuk Azure Key Vault memungkinkan Anda membatasi akses ke jaringan virtual tertentu. Titik akhir juga memungkinkan Anda untuk membatasi akses ke kumpulan rentang alamat IPv4 (protokol internet versi 4). Setiap pengguna yang terhubung ke brankas kunci Anda dari luar sumber tersebut akan ditolak aksesnya.
Ada satu pengecualian penting untuk pembatasan ini. Jika Anda memilih untuk mengizinkan layanan Microsoft tepercaya, layanan Microsoft tertentu akan melewati firewall dan dapat mengakses vault. Bagian Layanan tepercaya nanti dalam artikel ini mencantumkan layanan yang melewati firewall hari ini; layanan yang tidak ada dalam tabel tersebut memerlukan aturan IP firewall, aturan jaringan virtual, atau titik akhir privat untuk mencapai vault. Layanan yang melewati firewall masih perlu menyajikan token Microsoft Entra yang valid dan harus memiliki izin (dikonfigurasi sebagai Azure penetapan peran RBAC atau kebijakan akses) untuk melakukan operasi yang diminta. Untuk informasi selengkapnya, lihat Titik akhir layanan jaringan virtual.
Skenario penggunaan
Anda dapat mengonfigurasi firewall Key Vault dan jaringan virtual untuk menolak akses ke lalu lintas dari semua jaringan (termasuk lalu lintas internet) secara default. Anda dapat memberikan akses ke lalu lintas dari jaringan virtual Azure tertentu dan rentang alamat IP internet publik, memungkinkan Anda membangun batas jaringan yang aman untuk aplikasi Anda.
Catatan
Key Vault firewall dan aturan jaringan virtual hanya berlaku untuk bidang data Key Vault. Operasi bidang kontrol Key Vault (seperti membuat, menghapus, dan memodifikasi operasi, menetapkan kebijakan akses, menetapkan firewall dan aturan jaringan virtual, serta penyebaran rahasia atau kunci melalui templat ARM) tidak terpengaruh oleh firewall dan aturan jaringan virtual.
Berikut adalah beberapa contoh cara Anda dapat menggunakan titik akhir layanan:
- Anda menggunakan Key Vault untuk menyimpan kunci enkripsi, rahasia aplikasi, dan sertifikat, dan Anda ingin memblokir akses ke key vault Anda dari internet publik.
- Anda ingin mengunci akses ke brankas kunci agar hanya aplikasi Anda, atau daftar singkat host yang ditunjuk, yang dapat terhubung ke brankas kunci Anda.
- Anda memiliki aplikasi yang berjalan di jaringan virtual Azure Anda, dan jaringan virtual ini dikunci untuk semua lalu lintas masuk dan keluar. Aplikasi Anda masih perlu terhubung ke Key Vault untuk mengambil rahasia atau sertifikat, atau menggunakan kunci kriptografi.
Memberikan akses ke layanan Azure tepercaya
Anda dapat memberikan akses layanan Azure tepercaya ke brankas kunci, sambil mempertahankan pengaturan jaringan untuk aplikasi lain. Layanan tepercaya ini kemudian akan menggunakan autentikasi yang kuat untuk terhubung dengan aman ke brankas kunci Anda.
Anda dapat memberikan akses ke layanan Azure tepercaya dengan mengonfigurasi pengaturan jaringan. Untuk panduan langkah demi langkah, lihat Konfigurasi keamanan jaringan untuk Azure Key Vault.
Saat Anda memberikan akses ke layanan Azure tepercaya, Anda memberikan jenis akses berikut:
- Akses tepercaya untuk operasi-operasi tertentu ke sumber daya yang terdaftar di langganan Anda.
- Akses tepercaya ke sumber daya berdasarkan identitas terkelola.
- Akses tepercaya antar penyewa menggunakan Kredensial Identitas Terfederasi
Saat Izinkan layanan Microsoft tepercaya untuk melewati firewall ini diaktifkan, layanan yang tercantum dalam tabel Layanan tepercaya dapat mengakses vault. Bypass terus berlaku saat akses publik dinonaktifkan, sehingga layanan yang tercantum tidak memerlukan titik akhir privat untuk tersambung. Jika akses jaringan publik diatur ke Diamankan oleh perimeter (melalui pengaitan dengan Perimeter Keamanan Jaringan), pengaturan bypass dikesampingkan dan bahkan layanan tepercaya diblokir kecuali aturan akses perimeter yang eksplisit mengizinkannya.
Layanan tepercaya
Tabel berikut mencantumkan layanan Microsoft yang diketahui melewati firewall Key Vault saat opsi Izinkan layanan tepercaya diaktifkan. Tabel ini mencerminkan layanan yang diketahui pada saat publikasi; layanan yang baru di-onboard mungkin belum muncul di sini.
| Layanan tepercaya | Skenario penggunaan yang didukung |
|---|---|
| Pencarian Azure AI | Mengonfigurasi kunci yang dikelola pelanggan untuk data terenkripsi Pencarian Azure AI |
| Azure API Management | Menerapkan sertifikat untuk Domain Kustom dari Key Vault menggunakan MSI |
| Azure App Service | App Service hanya dipercaya untuk Menyebarkan Sertifikat Aplikasi Web Azure melalui Key Vault, untuk aplikasi individual itu sendiri, IP keluar dapat ditambahkan dalam aturan berbasis IP Key Vault |
| Azure Application Gateway | Gunakan sertifikat Key Vault untuk pendengar berkemampuan HTTPS |
| Azure Backup | Izinkan pencadangan dan pemulihan kunci dan rahasia yang relevan selama pencadangan Azure Virtual Machines, dengan menggunakan Azure Backup. |
| Azure Batch | Konfigurasi kunci yang dikelola oleh pelanggan untuk akun Batch dan Key Vault untuk akun Batch Langganan Pengguna |
| Azure Bot Service | enkripsi Azure AI Bot Service untuk data tidak aktif |
| Azure CDN | Konfigurasi HTTPS pada domain kustom Azure CDN: Berikan akses Azure CDN ke brankas kunci Anda |
| Azure Container Registry | Enkripsi registri menggunakan kunci yang dikelola pelanggan |
| Azure Data Factory | Ambil kredensial penyimpanan data di Key Vault dari Data Factory |
| Azure Data Lake Store | Enkripsi data di Azure Data Lake Store dengan kunci dikelola pelanggan. |
| Pengelola Data Azure untuk Pertanian | Menyimpan dan menggunakan kunci lisensi Anda sendiri |
| Azure Database untuk MySQL Server Tunggal | enkripsi data untuk Azure Database for MySQL Single Server |
| server fleksibel Azure Database for MySQL | enkripsi data untuk server fleksibel Azure Database for MySQL |
| Azure Database untuk PostgreSQL Server Mandiri | Enkripsi Data untuk Database Azure for PostgreSQL Server Tunggal |
| Azure Database untuk PostgreSQL Flexible Server | enkripsi data untuk Azure Database for PostgreSQL server fleksibel |
| Azure Databricks | Layanan analitik berbasis Apache Spark yang cepat, mudah, dan kolaboratif |
| layanan enkripsi volume untuk Azure Disk Encryption | Izinkan akses ke Kunci BitLocker (Windows VM) atau Frasa Sandi DM (Linux VM), dan Kunci untuk Mengenkripsi Kunci, selama pemasangan mesin virtual. Ini memungkinkan Azure Disk Encryption. |
| Azure Disk Storage | Saat dikonfigurasi dengan Disk Encryption Set (DES). Untuk informasi selengkapnya, lihat enkripsi sisi server Azure Disk Storage menggunakan kunci yang dikelola pelanggan. |
| Azure Event Hubs | Izinkan akses ke brankas kunci untuk skenario kunci yang dikelola pelanggan |
| Azure ExpressRoute | Saat menggunakan MACsec dengan ExpressRoute Direct |
| Azure Firewall Premium | Sertifikat Azure Firewall Premium |
| Azure Front Door Classic | Gunakan sertifikat Key Vault untuk HTTPS |
| Azure Front Door Standar/Premium | Gunakan sertifikat Key Vault untuk HTTPS |
| Impor/Ekspor Azure | Gunakan kunci yang dikelola pelanggan di Azure Key Vault untuk layanan Impor/Ekspor |
| Perlindungan Informasi Azure | Izinkan akses ke kunci penyewa untuk Perlindungan Informasi Azure. |
| Azure Machine Learning | Secure Azure Machine Learning dalam jaringan virtual |
| Azure Monitor | Log Analytics kluster khusus akses ke brankas kunci untuk skenario kunci yang dikelola pelanggan |
| Azure NetApp Files | Perbolehkan mengakses kunci yang dikelola pelanggan di Azure Key Vault |
| Pemindaian Azure Policy | Kebijakan lapisan kontrol untuk rahasia, kunci yang disimpan dalam lapisan data |
| layanan penyebaran templat Azure Resource Manager | Berikan nilai aman selama penyebaran. |
| Azure Service Bus | Izinkan akses ke brankas kunci untuk skenario kunci yang dikelola pelanggan |
| Azure SQL Database | Transparent Data Encryption dengan dukungan Bring Your Own Key untuk Azure SQL Database dan Azure Synapse Analytics. |
| Azure Storage | Storage Service Encryption menggunakan kunci yang dikelola pelanggan di Azure Key Vault. |
| Azure Synapse Analytics | Encryption data menggunakan kunci yang dikelola pelanggan di Azure Key Vault |
| layanan penyediaan Azure Virtual Machines | Men-deploy sertifikat ke VM dari Key Vault yang dikelola pelanggan. |
| Exchange Online, SharePoint Online, M365DataAtRestEncryption | Izinkan akses ke kunci yang dikelola pelanggan untuk Enkripsi saat Data Tidak Aktif dengan Kunci Pelanggan. |
| Microsoft PowerPlatform | Enkripsi data di Power Platform menggunakan kunci yang dikelola pelanggan. |
| Microsoft Purview | Gunakan kredensial untuk autentikasi sumber di Microsoft Purview |
Catatan
Anda harus menyiapkan RBAC Azure yang relevan untuk penetapan peran Key Vault atau kebijakan akses (warisan) untuk memungkinkan layanan yang sesuai mendapatkan akses ke Key Vault.
Langkah berikutnya
- Untuk instruksi langkah demi langkah, lihat Konfigurasi keamanan jaringan untuk Azure Key Vault.
- Untuk praktik terbaik keamanan, lihat Amankan Azure Key Vault Anda.