Menyediakan akses ke kunci, sertifikat, dan rahasia Key Vault dengan kontrol akses berbasis peran Azure

Nota

Penyedia sumber daya Key Vault mendukung dua jenis sumber daya: vault dan HSM terkelola. Access control yang dijelaskan dalam artikel ini hanya berlaku untuk vault. Untuk mempelajari selengkapnya tentang access control untuk HSM terkelola, lihat Managed HSM access control.

Azure kontrol akses berbasis peran (Azure RBAC) adalah sistem otorisasi yang dibangun di Azure Resource Manager yang menyediakan manajemen akses terpusat sumber daya Azure. Dimulai dengan API versi 2026-02-01, Azure RBAC adalah model kontrol akses default untuk brankas kunci yang baru dibuat. Untuk detail tentang perubahan ini dan cara mempersiapkannya, lihat Prepare untuk API Key Vault versi 2026-02-01 dan yang lebih baru.

Azure RBAC memungkinkan pengguna mengelola izin kunci, rahasia, dan sertifikat, dan menyediakan satu tempat untuk mengelola semua izin di semua brankas kunci.

Model RBAC Azure memungkinkan pengguna untuk mengatur izin pada tingkat cakupan yang berbeda: grup manajemen, langganan, grup sumber daya, atau sumber daya individual. Azure RBAC untuk brankas kunci juga memungkinkan pengguna untuk memiliki izin terpisah pada masing-masing kunci, rahasia, dan sertifikat.

Untuk informasi selengkapnya, lihat kontrol akses berbasis peran Azure (Azure RBAC).

ringkasan model akses Key Vault

Akses ke key vault dikontrol melalui dua antarmuka: control plane dan data plane.

Bidang kontrol adalah tempat Anda mengelola Key Vault itu sendiri. Operasi dalam pesawat ini termasuk membuat dan menghapus Key Vault, mengambil informasi properti Key Vault, dan memperbarui kebijakan akses.

bidang data adalah tempat Anda bekerja dengan data yang disimpan dalam key vault. Anda dapat menambahkan, menghapus, dan memodifikasi kunci, rahasia, dan sertifikat.

Kedua pesawat menggunakan Microsoft Entra ID untuk autentikasi. Untuk otorisasi, sarana kontrol menggunakan Azure kontrol akses berbasis peran (Azure RBAC) dan bidang data menggunakan kebijakan akses Key Vault (warisan) atau Azure RBAC untuk operasi bidang data Key Vault.

Untuk mengakses key vault di salah satu dimensi, semua pemanggil (pengguna atau aplikasi) harus memiliki autentikasi dan otorisasi yang tepat. Autentikasi menetapkan identitas pemanggil. Otorisasi menentukan operasi mana yang dapat dijalankan pemanggil.

Aplikasi mengakses lapisan melalui titik akhir. Kontrol akses untuk dua pesawat bekerja secara independen. Untuk memberikan akses aplikasi untuk menggunakan kunci dalam key vault, Anda memberikan akses sarana data dengan menggunakan Azure RBAC atau kebijakan akses Key Vault. Untuk memberikan pengguna akses baca ke properti dan tag Key Vault, tetapi tidak memberikan akses ke data (kunci, rahasia, atau sertifikat), Anda dapat menetapkan akses kawasan kontrol dengan Azure RBAC.

titik akhir lapisan akses

Tabel berikut ini memperlihatkan titik akhir untuk kontrol dan bidang data.

bidang akses Titik akhir akses Operations mekanisme kontrol akses
Pesawat pengendali Global:
management.azure.com:443

Microsoft Azure dioperasikan oleh 21Vianet:
management.chinacloudapi.cn:443

Azure US Government:
management.usgovcloudapi.net:443
Membuat, membaca, memperbarui, dan menghapus penyimpanan kunci

Mengatur kebijakan akses Key Vault

Mengatur tag Key Vault
Azure RBAC
Bidang data Global:
<vault-name.vault.azure.net:443>

Microsoft Azure dioperasikan oleh 21Vianet:
<vault-name.vault.azure.cn:443>

Azure US Government:
<vault-name.vault.usgovcloudapi.net:443>
Kunci: mengenkripsi, mendekripsi, wrapKey, unwrapKey, tanda, memverifikasi, mendapatkan, daftar, membuat, memperbarui, mengimpor, menghapus, memulihkan, mencadangkan, memulihkan, menghapus menyeluruh, memutar, getrotationpolicy, setrotationpolicy, rilis

Sertifikat: kelolakontak, ambilpenerbit, daftar-penerbit, tetappenerbit, hapuspenerbit, kelolapenerbit, dapatkan, daftar, buat, impor, perbarui, hapus, pulihkan, cadangkan, pulihkan, hapus-penuh

Rahasia: dapatkan, daftar, atur, hapus, pulihkan, cadangkan, kembalikan, hapus total
Key Vault kebijakan akses dari versi lama atau Azure RBAC

Mengelola akses administratif ke Key Vault

Saat membuat brankas kunci dalam grup sumber daya, Anda mengelola akses dengan menggunakan Microsoft Entra ID. Anda memberi pengguna atau grup kemampuan untuk mengelola brankas kunci dalam grup sumber daya. Anda dapat memberikan akses pada tingkat cakupan tertentu dengan menetapkan peran Azure yang sesuai. Untuk memberikan akses kepada pengguna untuk mengelola brankas kunci, Anda menetapkan peran Key Vault Contributor yang telah ditentukan sebelumnya kepada pengguna pada cakupan tertentu. Tingkat cakupan berikut dapat ditetapkan ke peran Azure:

  • Subscription: Peran Azure yang ditetapkan di tingkat langganan berlaku untuk semua grup sumber daya dan sumber daya dalam langganan tersebut.
  • Resource group: Peran Azure yang ditetapkan di tingkat grup sumber daya berlaku untuk semua sumber daya dalam grup sumber daya tersebut.
  • Specific resource: Peran Azure yang ditetapkan untuk sumber daya tertentu berlaku untuk sumber daya tersebut. Dalam hal ini, sumber daya adalah sebuah key vault tertentu.

Ada beberapa peran yang telah ditentukan sebelumnya. Jika peran yang telah ditentukan sebelumnya tidak sesuai dengan kebutuhan Anda, Anda dapat menentukan peran Anda sendiri. Untuk informasi selengkapnya, lihat Azure RBAC: Peran bawaan.

Penting

Jika pengguna memiliki izin Contributor ke sarana kontrol key vault, pengguna dapat memberi diri mereka akses ke sarana data dengan mengatur kebijakan akses Key Vault. Anda harus mengontrol dengan ketat siapa yang memiliki akses peran Contributor ke brankas kunci Anda. Pastikan bahwa hanya orang yang berwenang yang dapat access dan mengelola brankas kunci, kunci, rahasia, dan sertifikat Anda.

Praktik Terbaik untuk penetapan peran kunci, rahasia, dan sertifikat individual

Rekomendasi kami adalah menggunakan penyimpanan per aplikasi di setiap lingkungan (Pengembangan, Pra-Produksi, dan Produksi) dengan peran yang ditetapkan pada cakupan penyimpanan kunci.

Menetapkan peran pada kunci, rahasia, dan sertifikat individual tidak disarankan. Pengecualian mencakup skenario di mana:

  • Rahasia individu memerlukan akses pengguna individual; misalnya, di mana pengguna harus membaca kunci privat SSH mereka untuk mengautentikasi ke komputer virtual menggunakan Azure Bastion.
  • Rahasia individual harus dibagikan antara beberapa aplikasi; misalnya, di mana satu aplikasi perlu access data dari aplikasi lain.

Selengkapnya tentang panduan manajemen Azure Key Vault, lihat:

Azure peran bawaan untuk operasi bidang data Key Vault

Nota

Peran Key Vault Contributor adalah untuk operasi sarana kontrol hanya untuk mengelola brankas kunci. Ini tidak mengizinkan akses ke kunci, rahasia, dan sertifikat.

Peran bawaan Deskripsi ID
Pengelola Key Vault Lakukan semua operasi lapisan data pada key vault dan semua objek di dalamnya, termasuk sertifikat, kunci, dan rahasia. Tidak dapat mengelola sumber daya penyimpanan kunci atau mengelola penetapan peran. Hanya berfungsi untuk Key Vault yang menggunakan model izin 'kontrol akses berbasis peran Azure'. 00482a5a-887f-4fb3-b363-3b7fe8e74483
Pembaca Key Vault Baca metadata dari brankas kunci serta sertifikat, kunci, dan rahasia di dalamnya. Tidak dapat membaca nilai sensitif seperti konten rahasia atau materi kunci. Hanya berfungsi untuk Key Vault yang menggunakan model izin 'kontrol akses berbasis peran Azure'. 21090545-7ca7-4776-b22c-e363652d74d2
Operator Penghapusan Menyeluruh Key Vault Memungkinkan penghapusan permanen dari vault yang telah dihapus secara tidak permanen. a68e7c17-0ab2-4c09-9a58-125dae29748c
Petugas Sertifikat Key Vault Lakukan tindakan apa pun pada sertifikat key vault, kecuali mengelola izin. Hanya berfungsi untuk Key Vault yang menggunakan model izin 'kontrol akses berbasis peran Azure'. a4417e6f-fecd-4de8-b567-7b0420556985
Pengguna Sertifikat Key Vault Membaca seluruh konten sertifikat termasuk bagian rahasia dan kunci. Hanya berfungsi untuk Key Vault yang menggunakan model izin 'kontrol akses berbasis peran Azure'. db79e9a7-68ee-4b58-9aeb-b90e7c24fcba
Petugas Kripto Key Vault Lakukan tindakan apa pun pada kunci dalam key vault, kecuali mengelola izin. Hanya berfungsi untuk Key Vault yang menggunakan model izin 'kontrol akses berbasis peran Azure'. 14b46e9e-c2b7-41b4-b07b-48a6ebf60603
Key Vault Pengguna Enkripsi Layanan Kripto Baca metadata kunci dan lakukan operasi pembungkusan/pembongkaran. Hanya berfungsi untuk Key Vault yang menggunakan model izin 'kontrol akses berbasis peran Azure'. e147488a-f6f5-4113-8e2d-b22465e65bf6
Pengguna Kripto Key Vault Lakukan operasi kriptografi menggunakan kunci. Hanya berfungsi untuk Key Vault yang menggunakan model izin 'kontrol akses berbasis peran Azure'. 12338af0-0e69-4776-bea7-57ae8d297424
Rilis Layanan Kriptografi Key Vault untuk Pengguna Kunci rilis untuk Azure Komputasi Rahasia dan lingkungan yang setara. Hanya berfungsi untuk Key Vault yang menggunakan model izin 'kontrol akses berbasis peran Azure'.
Petugas Rahasia Key Vault Lakukan tindakan apa pun pada rahasia yang disimpan di dalam key vault, kecuali mengelola izin. Hanya berfungsi untuk Key Vault yang menggunakan model izin 'kontrol akses berbasis peran Azure'. b86a8fe4-44ce-4948-aee5-eccb2c155cd7
Pengguna Rahasia Key Vault Membaca konten rahasia termasuk bagian rahasia sertifikat dengan kunci privat. Hanya berfungsi untuk Key Vault yang menggunakan model izin 'kontrol akses berbasis peran Azure'. 4633458b-17de-408a-b874-0445c86b69e6

Untuk informasi selengkapnya tentang definisi peran bawaan Azure, lihat peran bawaan Azure.

Mengelola penetapan peran bidang data Key Vault bawaan

Peran bawaan Deskripsi ID
Key Vault Administrator Akses Data Kelola akses ke Azure Key Vault dengan menambahkan atau menghapus penetapan peran untuk Administrator Key Vault, Petugas Sertifikat Key Vault, Petugas Kripto Key Vault, Pengguna Enkripsi Layanan Kripto Key Vault, Pengguna Kripto Key Vault, Key Vault Pembaca, Key Vault Secrets Officer, atau peran Pengguna Rahasia Key Vault. Menggunakan kondisi ABAC untuk membatasi penetapan peran. 8b54135c-b56d-4d72-a534-26097cfdc8d8

Anda dapat lebih lanjut membatasi peran-peran yang disebutkan sebelumnya dengan kondisi kontrol akses berbasis atribut Azure (Azure ABAC) - misalnya, untuk membatasi prinsipal agar hanya dapat mengakses rahasia yang namanya sesuai dengan pola tertentu, atau vault tertentu berdasarkan nama vault-nya. Dalam pratinjau ini, ABAC untuk Key Vault hanya berlaku untuk operasi data rahasia. Untuk tindakan, atribut, operator, dan contoh kondisi yang didukung, lihat Tindakan dan atribut untuk kondisi ABAC Azure Key Vault (pratinjau).

Menggunakan izin rahasia, kunci, dan sertifikat RBAC Azure dengan Key Vault

Model perizinan Azure RBAC yang baru untuk Key Vault memberikan alternatif bagi model perizinan kebijakan akses Key Vault.

Prasyarat

Anda harus memiliki langganan Azure. Jika tidak, Anda dapat membuat akun free sebelum memulai.

Untuk mengelola penetapan peran, Anda harus memiliki izin Microsoft.Authorization/roleAssignments/write dan Microsoft.Authorization/roleAssignments/delete, seperti Key Vault Administrator Akses Data (dengan izin terbatas untuk hanya menetapkan/menghapus peran Key Vault tertentu), User Access Administrator, atau Owner.

Mengaktifkan izin RBAC Azure pada Key Vault

Nota

Mengubah model izin memerlukan izin 'Microsoft.Authorization/roleAssignments/write' yang tidak dibatasi, yang merupakan bagian dari peran Owner dan Administrator Akses Pengguna. Jika menggunakan yang terakhir, Anda juga memerlukan izin 'Microsoft.KeyVault/vaults/write', yang merupakan bagian dari peran Key Vault Contributor. Peran administrator langganan klasik seperti 'Administrator Layanan' dan 'Administrator Bersama', atau 'Administrator Akses Data Key Vault' yang dibatasi tidak dapat digunakan untuk mengubah model izin.

  1. Aktifkan izin RBAC Azure pada brankas kunci baru:

    Aktifkan izin Azure RBAC - brankas baru

  2. Aktifkan izin RBAC Azure pada brankas kunci yang ada:

    Aktifkan izin RBAC Azure - vault yang ada

Penting

Mengatur model izin RBAC Azure membatalkan semua izin kebijakan akses. Ini dapat menyebabkan pemadaman ketika peran Azure yang setara tidak ditetapkan.

Tetapkan peran

Nota

Disarankan untuk menggunakan ID peran unik alih-alih nama peran dalam skrip. Oleh karena itu, jika peran diganti namanya, skrip Anda akan terus berfungsi. Nama peran dalam dokumen ini digunakan untuk meningkatkan keterbacaan.

Untuk membuat penetapan peran menggunakan Azure CLI, gunakan perintah az role assignment:

az role assignment create --role <role-name> --assignee <user-principal-name>> --scope <scope>

Untuk detail selengkapnya, lihat Menetapkan peran Azure menggunakan Azure CLI.

Penetapan peran dalam cakupan grup sumber daya

az role assignment create --role "Key Vault Reader" --assignee <user-principal-name> --scope /subscriptions/<subscription-id>/resourcegroups/<resource-group>

Untuk detail selengkapnya, lihat Menetapkan peran Azure menggunakan Azure CLI.

Penetapan peran di atas memberikan kemampuan untuk mencantumkan objek key vault dalam key vault.

Penetapan peran cakupan Key Vault

az role assignment create --role "Key Vault Secrets Officer" --assignee <user-principal-name> --scope /subscriptions/<subscription-id>/resourcegroups/<resource-group>/providers/Microsoft.KeyVault/vaults/<vault-name>

Untuk detail selengkapnya, lihat Menetapkan peran Azure menggunakan Azure CLI.

Penugasan peran dalam cakupan rahasia

Nota

Key vault rahasia, sertifikat, penetapan peran cakupan kunci hanya boleh digunakan untuk skenario terbatas yang dijelaskan dalam Praktik terbaik untuk penetapan peran kunci, rahasia, dan sertifikat individu untuk mematuhi praktik terbaik keamanan.

az role assignment create --role "Key Vault Secrets Officer" --assignee <user-principal-name> --scope /subscriptions/<subscription-id>/resourcegroups/<resource-group>/providers/Microsoft.KeyVault/vaults/<vault-name>/secrets/RBACSecret

Untuk detail selengkapnya, lihat Menetapkan peran Azure menggunakan Azure CLI.

Menguji dan memverifikasi

Nota

Peramban menggunakan cache dan penyegaran halaman diperlukan setelah menghapus penetapan peran. Izinkan beberapa menit agar penetapan peran di-refresh

  1. Validasi penambahan rahasia baru tanpa peran "Key Vault Secrets Officer" pada tingkat key vault.

    1. Buka tab Key Vault Kontrol Akses (IAM) dan hapus tugas peran "Key Vault Secrets Officer" untuk sumber daya ini.

      Hapus penetapan - key vault

    2. Navigasikan ke rahasia yang dibuat sebelumnya. Anda dapat melihat semua sifat rahasia.

      tampilan Rahasia dengan akses

    3. Buat rahasia baru ( Rahasia > +Hasilkan/Impor) harus menunjukkan kesalahan ini:

      Membuat rahasia baru

  2. Validasikan pengeditan rahasia tanpa peran "Key Vault Secrets Officer" pada level rahasia.

    1. Buka tab Access Control rahasia (IAM) yang dibuat sebelumnya dan hapus penetapan peran "Key Vault Secrets Officer" untuk sumber daya ini.

    2. Navigasikan ke rahasia yang dibuat sebelumnya. Anda dapat melihat properti rahasia.

      tampilan Rahasia tanpa akses

  3. Memvalidasi rahasia yang diakses tanpa memiliki peran pembaca pada level akses key vault.

    1. Buka tab Kontrol Akses (IAM) di kelompok sumber daya Key Vault dan hapus penugasan peran "Key Vault Reader".

    2. Menavigasi ke tab Rahasia key vault akan menampilkan kesalahan ini:

      Tab Rahasia - kesalahan

Membuat peran kustom

az perintah buat definisi peran

az role definition create --role-definition '{ \
    "Name": "Backup Keys Operator", \
    "Description": "Perform key backup/restore operations", \
    "Actions": [], \
    "DataActions": [ \
        "Microsoft.KeyVault/vaults/keys/read ", \
        "Microsoft.KeyVault/vaults/keys/backup/action", \
        "Microsoft.KeyVault/vaults/keys/restore/action" \
    ], \
    "NotDataActions": [], \
    "AssignableScopes": ["/subscriptions/{subscriptionId}"] \
}'

Untuk informasi selengkapnya tentang cara membuat peran kustom, lihat:

Role kustom Azure

Menggunakan AI untuk menghasilkan penetapan peran Key Vault

GitHub Copilot dapat membantu Anda membuat perintah Azure CLI atau PowerShell yang benar untuk penetapan peran Key Vault berdasarkan persyaratan spesifik Anda.

I need to set up Azure RBAC for my Key Vault. Help me create the role assignment commands for the following scenario:
- Key vault name: my-app-keyvault
- Resource group: my-app-rg
- Subscription ID: <subscription-id>
- I need to grant a managed identity (client ID: <managed-identity-client-id>) the ability to read and write secrets, but not manage keys or certificates.
Provide both Azure CLI and PowerShell commands, and explain which built-in role is most appropriate for this least-privilege scenario.

GitHub Copilot didukung oleh AI, sehingga kejutan dan kesalahan dimungkinkan. Untuk informasi selengkapnya, lihat FAQ Copilot.

Tanya Jawab Umum

Dapatkah saya menggunakan Azure penetapan cakupan objek RBAC untuk menyediakan isolasi bagi tim aplikasi dalam Key Vault?

Tidak. Azure model izin RBAC memungkinkan Anda menetapkan akses ke objek individual dalam Key Vault ke pengguna atau aplikasi, tetapi operasi administratif apa pun seperti kontrol akses jaringan, pemantauan, dan manajemen objek memerlukan izin tingkat brankas, yang kemudian akan mengekspos informasi yang aman kepada operator di seluruh tim aplikasi.

Pelajari lebih lanjut