Vault Microsoft.KeyVault

Komentar

Untuk panduan tentang menggunakan brankas kunci untuk nilai aman, lihat Mengelola rahasia dengan menggunakan Bicep.

Untuk memulai cepat tentang membuat rahasia, lihat Mulai Cepat: Mengatur dan mengambil rahasia dari Azure Key Vault menggunakan templat ARM.

Untuk mulai cepat membuat kunci, lihat Mulai Cepat: Membuat brankas kunci Azure dan kunci dengan menggunakan templat ARM.

Definisi sumber daya Bicep

Jenis sumber daya vault dapat disebarkan dengan operasi yang menargetkan:

  • Grup sumber daya - Lihat perintah penyebaran grup sumber daya

Untuk daftar properti yang diubah di setiap versi API, lihat mengubah log.

Contoh Penggunaan

Sampel Bicep

Contoh dasar penerapan Key Vault.

param resourceName string = 'acctest0001'
param location string = 'westeurope'

resource vault 'Microsoft.KeyVault/vaults@2021-10-01' = {
  name: resourceName
  location: location
  properties: {
    accessPolicies: [
      {
        objectId: deployer().objectId
        permissions: {
          certificates: [
            'ManageContacts'
          ]
          keys: [
            'Create'
          ]
          secrets: [
            'Set'
          ]
          storage: []
        }
        tenantId: tenant().tenantId
      }
    ]
    createMode: 'default'
    enableRbacAuthorization: false
    enableSoftDelete: true
    enabledForDeployment: false
    enabledForDiskEncryption: false
    enabledForTemplateDeployment: false
    publicNetworkAccess: 'Enabled'
    sku: {
      family: 'A'
      name: 'standard'
    }
    softDeleteRetentionInDays: 7
    tenantId: tenant().tenantId
  }
}

Modul Terverifikasi Azure

Modul Terverifikasi Azure berikut dapat digunakan untuk menyebarkan jenis sumber daya ini.

Modul Deskripsi
Brankas Kunci Modul Sumber Daya AVM untuk Key Vault

Sampel Mulai Cepat Azure

Templat Mulai Cepat Azure berikut berisi Bicep sampel untuk menyebarkan jenis sumber daya ini.

File Bicep Deskripsi
AKS Cluster dengan NAT Gateway dan Application Gateway Sampel ini menunjukkan cara menyebarkan kluster AKS dengan NAT Gateway untuk koneksi keluar dan Application Gateway untuk koneksi masuk.
Kluster AKS dengan Application Gateway Ingress Controller Contoh ini menunjukkan cara menyebarkan kluster AKS dengan Application Gateway, Application Gateway Ingress Controller, Azure Container Registry, Log Analytics, dan Key Vault
Application Gateway dengan API Management internal dan Web App Application Gateway merutekan lalu lintas Internet ke instans API Manajemen jaringan virtual (mode internal) yang melayani API web yang dihosting di Azure Web App.
Azure AI Foundry Pengaturan Dasar Kumpulan templat ini menunjukkan cara menyiapkan Azure AI Foundry dengan penyiapan dasar, artinya dengan akses internet publik diaktifkan, kunci yang dikelola Microsoft untuk enkripsi, dan konfigurasi identitas yang dikelola Microsoft untuk sumber daya AI.
Azure AI Foundry Pengaturan Dasar Kumpulan templat ini menunjukkan cara menyiapkan Azure AI Foundry dengan penyiapan dasar, artinya dengan akses internet publik diaktifkan, kunci yang dikelola Microsoft untuk enkripsi, dan konfigurasi identitas yang dikelola Microsoft untuk sumber daya AI.
Azure AI Foundry Jaringan Dibatasi Kumpulan templat ini menunjukkan cara menyiapkan Azure AI Foundry dengan tautan privat dan keluar dinonaktifkan, menggunakan kunci yang dikelola Microsoft untuk enkripsi dan konfigurasi identitas yang dikelola Microsoft untuk sumber daya AI.
Azure AI Foundry dengan Autentikasi Microsoft Entra ID Kumpulan templat ini menunjukkan cara menyiapkan Azure AI Foundry dengan autentikasi Microsoft Entra ID untuk sumber daya dependen, seperti Azure AI Services dan Azure Storage.
Azure Penyiapan dasar AI Studio Kumpulan templat ini menunjukkan cara menyiapkan Azure AI Studio dengan penyiapan dasar, artinya dengan akses internet publik diaktifkan, kunci yang dikelola Microsoft untuk enkripsi, dan konfigurasi identitas yang dikelola Microsoft untuk sumber daya AI.
Azure Jaringan AI Studio Dibatasi Kumpulan templat ini menunjukkan cara menyiapkan Azure AI Studio dengan tautan privat dan keluar dinonaktifkan, menggunakan kunci yang dikelola Microsoft untuk enkripsi dan konfigurasi identitas yang dikelola Microsoft untuk sumber daya AI.
Azure Aplikasi Fungsi dan fungsi yang dipicu HTTP Contoh ini menyebarkan aplikasi Azure Function dan fungsi yang dipicu HTTP sebaris dalam templat. Ini juga menyebarkan Key Vault dan mengisi rahasia dengan kunci host aplikasi fungsi.
Azure Machine Learning Pengaturan aman end-to-end Kumpulan templat Bicep ini menunjukkan cara menyiapkan Azure Machine Learning end-to-end dalam penyiapan yang aman. Implementasi referensi ini mencakup Ruang Kerja, kluster komputasi, instans komputasi, dan kluster AKS privat yang terpasang.
Azure Machine Learning Penyiapan aman end-to-end (warisan) Kumpulan templat Bicep ini menunjukkan cara menyiapkan Azure Machine Learning end-to-end dalam penyiapan yang aman. Implementasi referensi ini mencakup Ruang Kerja, kluster komputasi, instans komputasi, dan kluster AKS privat yang terpasang.
Azure Storage Enkripsi Akun dengan kunci yang dikelola pelanggan Templat ini menyebarkan Akun Penyimpanan dengan kunci yang dikelola pelanggan untuk enkripsi yang dibuat dan ditempatkan di dalam Key Vault.
Identitas Penyiapan Agen Dasar Kumpulan templat ini menunjukkan cara menyiapkan Azure AI Agent Service dengan penyiapan dasar menggunakan autetisasi identitas terkelola untuk koneksi AI Service/AOAI. Agen menggunakan sumber daya pencarian dan penyimpanan multi-penyewa yang dikelola sepenuhnya oleh Microsoft. Anda tidak akan memiliki visibilitas atau kontrol atas sumber daya Azure yang mendasarinya ini.
Buat Key Vault dan daftar rahasia Templat ini membuat Key Vault dan daftar rahasia dalam key vault seperti yang diteruskan bersama dengan parameter
Buat perimeter keamanan jaringan Templat ini membuat perimeter keamanan jaringan dan sumber daya terkait untuk melindungi brankas kunci Azure.
Buat target komputasi AKS dengan alamat IP privat Templat ini membuat target komputasi AKS di ruang kerja layanan Azure Machine Learning tertentu dengan alamat IP privat.
Buat layanan API Management dengan SSL dari KeyVault Templat ini menyebarkan layanan API Management yang dikonfigurasi dengan Identitas yang Ditetapkan Pengguna. Ini menggunakan identitas ini untuk mengambil sertifikat SSL dari KeyVault dan terus memperbaruinya dengan memeriksa setiap 4 jam.
Buat Azure Key Vault dan rahasia Templat ini membuat Azure Key Vault dan rahasia.
Buat Azure Key Vault dengan RBAC dan rahasia Templat ini membuat Azure Key Vault dan rahasia. Alih-alih mengandalkan kebijakan akses, ia memanfaatkan Azure RBAC untuk mengelola otorisasi pada rahasia
Membuat ruang kerja layanan Azure Machine Learning Templat penyebaran ini menentukan ruang kerja Azure Machine Learning, dan sumber daya terkaitnya termasuk Azure Key Vault, Azure Storage, Azure Application Insights, dan Azure Container Registry. Konfigurasi ini menjelaskan kumpulan sumber daya minimal yang Anda perlukan untuk memulai Azure Machine Learning.
Buat ruang kerja layanan Azure Machine Learning (CMK) Templat penyebaran ini menentukan cara membuat ruang kerja Azure Machine Learning dengan enkripsi sisi layanan menggunakan kunci enkripsi Anda.
Buat ruang kerja layanan Azure Machine Learning (CMK) Templat penyebaran ini menentukan ruang kerja Azure Machine Learning, dan sumber daya terkaitnya termasuk Azure Key Vault, Azure Storage, Azure Application Insights, dan Azure Container Registry. Contoh menunjukkan cara mengonfigurasi Azure Machine Learning untuk enkripsi dengan kunci enkripsi yang dikelola pelanggan.
Membuat ruang kerja layanan Azure Machine Learning (warisan) Templat penyebaran ini menentukan ruang kerja Azure Machine Learning, dan sumber daya terkaitnya termasuk Azure Key Vault, Azure Storage, Azure Application Insights, dan Azure Container Registry. Konfigurasi ini menjelaskan kumpulan sumber daya yang Anda perlukan untuk memulai Azure Machine Learning dalam penyiapan terisolasi jaringan.
Membuat ruang kerja layanan Azure Machine Learning (vnet) Templat penyebaran ini menentukan ruang kerja Azure Machine Learning, dan sumber daya terkaitnya termasuk Azure Key Vault, Azure Storage, Azure Application Insights, dan Azure Container Registry. Konfigurasi ini menjelaskan kumpulan sumber daya yang Anda perlukan untuk memulai Azure Machine Learning dalam penyiapan terisolasi jaringan.
Buat Application Gateway dengan Sertifikat Templat ini menunjukkan cara membuat sertifikat yang ditandatangani sendiri Key Vault, lalu referensi dari Application Gateway.
Buat Key Vault dengan pencatatan diaktifkan Templat ini membuat Azure Key Vault dan akun Azure Storage yang digunakan untuk pengelogan. Ini secara opsional membuat kunci sumber daya untuk melindungi Key Vault dan sumber daya penyimpanan Anda.
Buat brankas kunci, identitas terkelola, dan penetapan peran Templat ini membuat brankas kunci, identitas terkelola, dan penetapan peran.
Membuat sumber daya Titik Akhir Privat Lintas penyewa Templat ini memungkinkan Anda membuat sumber daya Titik Akhir Priavate dalam lingkungan yang sama atau lintas penyewa dan menambahkan konfigurasi zona dns.
Membuat aplikasi servicebus pub-sub Dapr menggunakan Aplikasi Kontainer Buat aplikasi dapr pub-sub servicebus menggunakan Container Apps.
Terapkan Secure AI Foundry dengan jaringan virtual terkelola Templat ini membuat lingkungan Azure AI Foundry yang aman dengan batasan keamanan jaringan dan identitas yang kuat.
Terapkan Analitik Olahraga pada Arsitektur Azure Membuat akun penyimpanan Azure dengan ADLS Gen 2 diaktifkan, instans Azure Data Factory dengan layanan tertaut untuk akun penyimpanan (Azure SQL Database jika disebarkan), dan instans Azure Databricks. Identitas AAD untuk pengguna yang menyebarkan templat dan identitas terkelola untuk instans ADF akan diberikan peran Kontributor Data Blob Penyimpanan pada akun penyimpanan. Ada juga opsi untuk menyebarkan instans Azure Key Vault, Azure SQL Database, dan Azure Event Hub (untuk kasus penggunaan streaming). Saat Azure Key Vault disebarkan, identitas terkelola pabrik data dan identitas AAD untuk pengguna yang menyebarkan templat akan diberikan peran Pengguna Rahasia Key Vault.
Hub FinOps Templat ini membuat instans hub FinOps baru, termasuk Data Explorer, penyimpanan Data Lake, dan Data Factory.
Agen Aman Jaringan dengan Identitas Terkelola Pengguna Kumpulan templat ini menunjukkan cara menyiapkan Azure AI Agent Service dengan isolasi jaringan virtual menggunakan otentikasi Identitas Terkelola Pengguna untuk koneksi AI Service/AOAI dan tautan jaringan privat untuk menyambungkan agen ke data aman Anda.
Pengaturan Agen Standar Kumpulan templat ini menunjukkan cara menyiapkan Azure AI Agent Service dengan penyiapan standar, artinya dengan autentikasi identitas terkelola untuk koneksi proyek/hub dan akses internet publik diaktifkan. Agen menggunakan sumber daya pencarian dan penyimpanan penyewa tunggal milik pelanggan. Dengan penyiapan ini, Anda memiliki kontrol dan visibilitas penuh atas sumber daya ini, tetapi Anda akan dikenakan biaya berdasarkan penggunaan Anda.
Lingkungan pengujian untuk Azure Firewall Premium Templat ini membuat Azure Firewall Premium dan Kebijakan Firewall dengan fitur premium seperti Deteksi Inspeksi Intrusi (IDPS), inspeksi TLS, dan pemfilteran Kategori Web

Format sumber daya

Untuk membuat sumber daya Microsoft.KeyVault/vaults, tambahkan Bicep berikut ke templat Anda.

resource symbolicname 'Microsoft.KeyVault/vaults@2026-03-01-preview' = {
  location: 'string'
  name: 'string'
  properties: {
    accessPolicies: [
      {
        applicationId: 'string'
        objectId: 'string'
        permissions: {
          certificates: [
            'string'
          ]
          keys: [
            'string'
          ]
          secrets: [
            'string'
          ]
          storage: [
            'string'
          ]
        }
        tenantId: 'string'
      }
    ]
    createMode: 'string'
    enabledForDeployment: bool
    enabledForDiskEncryption: bool
    enabledForTemplateDeployment: bool
    enablePurgeProtection: bool
    enableRbacAuthorization: bool
    enableSoftDelete: bool
    networkAcls: {
      bypass: 'string'
      defaultAction: 'string'
      ipRules: [
        {
          value: 'string'
        }
      ]
      virtualNetworkRules: [
        {
          id: 'string'
          ignoreMissingVnetServiceEndpoint: bool
        }
      ]
    }
    provisioningState: 'string'
    publicNetworkAccess: 'string'
    sku: {
      family: 'string'
      name: 'string'
    }
    softDeleteRetentionInDays: int
    tenantId: 'string'
    tokenBindingParameters: {
      minimumTokenBindingStrength: 'string'
      mode: 'string'
    }
    vaultUri: 'string'
  }
  tags: {
    {customized property}: 'string'
  }
}

Nilai Properti

Microsoft.KeyVault/vaults

Nama Deskripsi Nilai
lokasi Lokasi Azure yang didukung tempat brankas kunci harus dibuat. string (diperlukan)
Nama Nama sumber daya string (diperlukan)
Properti Properti vault VaultProperties (wajib)
Tags Tag sumber daya Kamus nama dan nilai tag. Lihat Tag dalam templat

AccessPolicyEntry

Nama Deskripsi Nilai
applicationId ID aplikasi klien yang membuat permintaan atas nama prinsipal tali

Kendala:
Panjang min = 36
Panjang maksimum = 36
Pola = ^[0-9a-fA-F]{8}-([0-9a-fA-F]{4}-){3}[0-9a-fA-F]{12}$
objectId ID objek pengguna, perwakilan layanan, atau grup keamanan di penyewa Azure Active Directory untuk brankas. ID objek harus unik untuk daftar kebijakan akses. string (diperlukan)
izin Izin yang dimiliki identitas untuk kunci, rahasia, dan sertifikat. Izin (diperlukan)
ID Penyewa ID penyewa Azure Active Directory yang harus digunakan untuk mengautentikasi permintaan ke brankas kunci. tali

Kendala:
Panjang min = 36
Panjang maksimum = 36
Pola = ^[0-9a-fA-F]{8}-([0-9a-fA-F]{4}-){3}[0-9a-fA-F]{12}$ (diperlukan)

IPRule

Nama Deskripsi Nilai
nilai Rentang alamat IPv4 dalam notasi CIDR, seperti '124.56.78.91' (alamat IP sederhana) atau '124.56.78.0/24' (semua alamat yang dimulai dengan 124.56.78). string (diperlukan)

Rangkaian Aturan

Nama Deskripsi Nilai
Bypass Memberi tahu lalu lintas apa yang dapat melewati aturan jaringan. Ini bisa menjadi 'AzureServices' atau 'None'. Jika tidak ditentukan, defaultnya adalah 'AzureServices'. 'Layanan Azure'
'Tidak Ada'
defaultAction Tindakan default ketika tidak ada aturan dari ipRules dan dari virtualNetworkRules yang cocok. Ini hanya digunakan setelah properti bypass dievaluasi. 'Izinkan'
'Tolak'
Aturan ip Daftar aturan alamat IP. IPRule []
virtualNetworkRules Daftar aturan jaringan virtual. Aturan JaringanVirtual[]

Izin

Nama Deskripsi Nilai
Sertifikat Izin ke sertifikat Array string yang berisi salah satu dari:
'semua'
'cadangan'
'membuat'
'hapus'
'Hapus penerbit'
'mendapatkan'
'Getissuers'
'impor'
'daftar'
'Penerbit daftar'
'Kelola Kontak'
'Kelola Penerbit'
'hapus menyeluruh'
'pulihkan'
'memulihkan'
'Setissuer'
'pembaruan'
Tombol Izin ke kunci Array string yang berisi salah satu dari:
'semua'
'cadangan'
'membuat'
'dekripsi'
'hapus'
'enkripsi'
'mendapatkan'
'Kebijakan GetRotation'
'impor'
'daftar'
'hapus menyeluruh'
'pulihkan'
'rilis'
'memulihkan'
'putar'
'setRotationpolicy'
'tanda tangan'
'buka bungkusKunci'
'pembaruan'
'verifikasi'
'wrapKey'
Rahasia Izin ke rahasia Array string yang berisi salah satu dari:
'semua'
'cadangan'
'hapus'
'mendapatkan'
'daftar'
'hapus menyeluruh'
'pulihkan'
'memulihkan'
'menetapkan'
penyimpanan Izin ke akun penyimpanan Array string yang berisi salah satu dari:
'semua'
'cadangan'
'hapus'
'penghapusan'
'mendapatkan'
'mendapatkan'
'daftar'
'Daftar'
'hapus menyeluruh'
'pulihkan'
'Regeneratekey'
'memulihkan'
'menetapkan'
'setsas'
'pembaruan'

SKU (Kode Barang)

Nama Deskripsi Nilai
keluarga Nama keluarga SKU 'A' (diperlukan)
Nama Nama SKU untuk menentukan apakah brankas kunci adalah vault standar atau brankas premium. 'premium'
'standar' (diperlukan)

TokenBindingParameters

Nama Deskripsi Nilai
minimumTokenBindingStrength Harus berupa salah satu nilai berikut "NoValidation", "Unattested", "AttestedTrustedLaunch", "AttestedConfidential". Kekuatan pengikatan token meningkat dengan setiap nilai dalam urutan itu. 'DibuktikanRahasia'
'DibuktikanPeluncuranTerpercaya'
'Tidak Validasi'
'Tidak dibuktikan'
mode Ini menentukan apakah pengikatan token dinonaktifkan, diaktifkan, atau diberlakukan. 'Diberlakukan'
'Tidak Dipaksakan'

VaultCreateOrUpdateParametersTags

Nama Deskripsi Nilai

VaultProperties

Nama Deskripsi Nilai
accessPolicies Array identitas 0 hingga 1024 yang memiliki akses ke brankas kunci. Semua identitas dalam array harus menggunakan ID penyewa yang sama dengan ID penyewa brankas kunci. Ketika createMode diatur ke recover, kebijakan akses tidak diperlukan. Jika tidak, kebijakan akses diperlukan. Entri Kebijakan Akses[]
createMode Mode buat vault untuk menunjukkan apakah vault perlu dipulihkan atau tidak. 'default'
'pulihkan'
enabledForDeployment Properti untuk menentukan apakah Azure Virtual Machines diizinkan untuk mengambil sertifikat yang disimpan sebagai rahasia dari brankas kunci. bool
enabledForDiskEncryption Properti untuk menentukan apakah Azure Disk Encryption diizinkan untuk mengambil rahasia dari brankas dan membuka bungkus kunci. bool
enabledForTemplateDeployment Properti untuk menentukan apakah Azure Resource Manager diizinkan untuk mengambil rahasia dari brankas kunci. bool
aktifkanPerlindungan Pembersihan Properti yang menentukan apakah perlindungan terhadap penghapusan menyeluruh diaktifkan untuk vault ini. Menyetel properti ini ke true mengaktifkan perlindungan terhadap pembersihan untuk vault ini dan kontennya - hanya layanan Key Vault yang dapat memulai penghapusan keras yang tidak dapat dipulihkan. Pengaturan ini hanya efektif jika penghapusan sementara juga diaktifkan. Mengaktifkan fungsionalitas ini tidak dapat diubah - artinya, properti tidak menerima false sebagai nilainya. bool
enableRbacAuthorization Properti yang mengontrol bagaimana tindakan data diotorisasi. Jika true, brankas kunci akan menggunakan Role Based Access Control (RBAC) untuk otorisasi tindakan data, dan kebijakan akses yang ditentukan dalam properti vault akan diabaikan. Jika false, brankas kunci akan menggunakan kebijakan akses yang ditentukan dalam properti vault, dan kebijakan apa pun yang disimpan di Azure Resource Manager akan diabaikan. Jika null atau tidak ditentukan, vault dibuat dengan nilai default false. Perhatikan bahwa tindakan manajemen selalu diotorisasi dengan RBAC. bool
aktifkanSoftDelete Properti untuk menentukan apakah fungsionalitas 'penghapusan sementara' diaktifkan untuk brankas kunci ini. Jika tidak diatur ke nilai apa pun (benar atau salah) saat membuat brankas kunci baru, nilai tersebut akan diatur ke true secara default. Setelah diatur ke true, itu tidak dapat dikembalikan ke false. bool
jaringanAcls Aturan yang mengatur aksesibilitas brankas kunci dari lokasi jaringan tertentu. NetworkRuleSet
status penyediaan Status provisi vault. 'MendaftarDns'
'Berhasil'
publikAkses Jaringan Properti untuk menentukan apakah vault akan menerima lalu lintas dari internet publik. Jika diatur ke 'dinonaktifkan' semua lalu lintas kecuali lalu lintas titik akhir privat dan yang berasal dari layanan tepercaya akan diblokir. Ini akan mengesampingkan aturan firewall yang ditetapkan, yang berarti bahwa bahkan jika aturan firewall ada, kami tidak akan mematuhi aturan. string
Sku Detail SKU Sku (diperlukan)
softDeleteRetentionInDays softHapus hari retensi data. Ini menerima >=7 dan <=90. Int
ID Penyewa ID penyewa Azure Active Directory yang harus digunakan untuk mengautentikasi permintaan ke brankas kunci. tali

Kendala:
Panjang min = 36
Panjang maksimum = 36
Pola = ^[0-9a-fA-F]{8}-([0-9a-fA-F]{4}-){3}[0-9a-fA-F]{12}$ (diperlukan)
tokenBindingParameters Konfigurasi untuk Pengikatan Token untuk token Entra TokenBindingParameters
vaultUri URI vault untuk melakukan operasi pada kunci dan rahasia. string

Aturan VirtualNetworkRule

Nama Deskripsi Nilai
Id Id sumber daya lengkap subnet vnet, seperti '/subscriptions/subid/resourceGroups/rg1/providers/Microsoft.Network/virtualNetworks/test-vnet/subnets/subnet1'. string (diperlukan)
ignoreMissingVnetServiceEndpoint Properti untuk menentukan apakah NRP akan mengabaikan pemeriksaan apakah subnet induk memiliki serviceEndpoints yang dikonfigurasi. bool

Definisi sumber daya templat ARM

Jenis sumber daya vault dapat disebarkan dengan operasi yang menargetkan:

Contoh Penggunaan

Templat Mulai Cepat Azure

Templat Mulai Cepat Azure berikut menyebarkan jenis sumber daya ini.

Templat Deskripsi
AKS Cluster dengan NAT Gateway dan Application Gateway

Deploy ke Azure
Sampel ini menunjukkan cara menyebarkan kluster AKS dengan NAT Gateway untuk koneksi keluar dan Application Gateway untuk koneksi masuk.
Kluster AKS dengan Application Gateway Ingress Controller

Deploy ke Azure
Contoh ini menunjukkan cara menyebarkan kluster AKS dengan Application Gateway, Application Gateway Ingress Controller, Azure Container Registry, Log Analytics, dan Key Vault
App Service Environment dengan backend Azure SQL

Deploy ke Azure
Templat ini membuat App Service Environment dengan backend Azure SQL bersama dengan titik akhir privat bersama dengan sumber daya terkait yang biasanya digunakan di lingkungan privat/terisolasi.
Application Gateway dengan API Management internal dan Web App

Deploy ke Azure
Application Gateway merutekan lalu lintas Internet ke instans API Manajemen jaringan virtual (mode internal) yang melayani API web yang dihosting di Azure Web App.
Azure AI Foundry Pengaturan Dasar

Deploy ke Azure
Kumpulan templat ini menunjukkan cara menyiapkan Azure AI Foundry dengan penyiapan dasar, artinya dengan akses internet publik diaktifkan, kunci yang dikelola Microsoft untuk enkripsi, dan konfigurasi identitas yang dikelola Microsoft untuk sumber daya AI.
Azure AI Foundry Pengaturan Dasar

Deploy ke Azure
Kumpulan templat ini menunjukkan cara menyiapkan Azure AI Foundry dengan penyiapan dasar, artinya dengan akses internet publik diaktifkan, kunci yang dikelola Microsoft untuk enkripsi, dan konfigurasi identitas yang dikelola Microsoft untuk sumber daya AI.
Azure AI Foundry Jaringan Dibatasi

Deploy ke Azure
Kumpulan templat ini menunjukkan cara menyiapkan Azure AI Foundry dengan tautan privat dan keluar dinonaktifkan, menggunakan kunci yang dikelola Microsoft untuk enkripsi dan konfigurasi identitas yang dikelola Microsoft untuk sumber daya AI.
Azure AI Foundry dengan Autentikasi Microsoft Entra ID

Deploy ke Azure
Kumpulan templat ini menunjukkan cara menyiapkan Azure AI Foundry dengan autentikasi Microsoft Entra ID untuk sumber daya dependen, seperti Azure AI Services dan Azure Storage.
Azure Penyiapan dasar AI Studio

Deploy ke Azure
Kumpulan templat ini menunjukkan cara menyiapkan Azure AI Studio dengan penyiapan dasar, artinya dengan akses internet publik diaktifkan, kunci yang dikelola Microsoft untuk enkripsi, dan konfigurasi identitas yang dikelola Microsoft untuk sumber daya AI.
Azure Jaringan AI Studio Dibatasi

Deploy ke Azure
Kumpulan templat ini menunjukkan cara menyiapkan Azure AI Studio dengan tautan privat dan keluar dinonaktifkan, menggunakan kunci yang dikelola Microsoft untuk enkripsi dan konfigurasi identitas yang dikelola Microsoft untuk sumber daya AI.
Azure Aplikasi Fungsi dan fungsi yang dipicu HTTP

Deploy ke Azure
Contoh ini menyebarkan aplikasi Azure Function dan fungsi yang dipicu HTTP sebaris dalam templat. Ini juga menyebarkan Key Vault dan mengisi rahasia dengan kunci host aplikasi fungsi.
Azure Machine Learning Pengaturan aman end-to-end

Deploy ke Azure
Kumpulan templat Bicep ini menunjukkan cara menyiapkan Azure Machine Learning end-to-end dalam penyiapan yang aman. Implementasi referensi ini mencakup Ruang Kerja, kluster komputasi, instans komputasi, dan kluster AKS privat yang terpasang.
Azure Machine Learning Penyiapan aman end-to-end (warisan)

Deploy ke Azure
Kumpulan templat Bicep ini menunjukkan cara menyiapkan Azure Machine Learning end-to-end dalam penyiapan yang aman. Implementasi referensi ini mencakup Ruang Kerja, kluster komputasi, instans komputasi, dan kluster AKS privat yang terpasang.
Azure Machine Learning Ruang Kerja

Deploy ke Azure
Templat ini membuat Ruang Kerja Azure Machine Learning baru, bersama dengan Akun Penyimpanan terenkripsi, KeyVault, dan Pengelogan Wawasan Aplikasi
Azure Storage Enkripsi Akun dengan kunci yang dikelola pelanggan

Deploy ke Azure
Templat ini menyebarkan Akun Penyimpanan dengan kunci yang dikelola pelanggan untuk enkripsi yang dibuat dan ditempatkan di dalam Key Vault.
Identitas Penyiapan Agen Dasar

Deploy ke Azure
Kumpulan templat ini menunjukkan cara menyiapkan Azure AI Agent Service dengan penyiapan dasar menggunakan autetisasi identitas terkelola untuk koneksi AI Service/AOAI. Agen menggunakan sumber daya pencarian dan penyimpanan multi-penyewa yang dikelola sepenuhnya oleh Microsoft. Anda tidak akan memiliki visibilitas atau kontrol atas sumber daya Azure yang mendasarinya ini.
Sambungkan ke Key Vault melalui titik akhir privat

Deploy ke Azure
Contoh ini menunjukkan cara menggunakan mengonfigurasi jaringan virtual dan zona DNS privat untuk mengakses Key Vault melalui titik akhir privat.
Buat Key Vault dan daftar rahasia

Deploy ke Azure
Templat ini membuat Key Vault dan daftar rahasia dalam key vault seperti yang diteruskan bersama dengan parameter
Buat KeyVault

Deploy ke Azure
Modul ini membuat sumber daya KeyVault dengan apiVersion 2019-09-01.
Buat perimeter keamanan jaringan

Deploy ke Azure
Templat ini membuat perimeter keamanan jaringan dan sumber daya terkait untuk melindungi brankas kunci Azure.
Buat VM Windows terenkripsi baru dari gambar galeri

Deploy ke Azure
Templat ini membuat vm windows terenkripsi baru menggunakan gambar galeri server 2k12.
Membuat Kluster AKS Privat dengan Zona DNS Publik

Deploy ke Azure
Sampel ini menunjukkan cara menyebarkan kluster AKS privat dengan Zona DNS Publik.
Buat ruang kerja AML dengan beberapa Himpunan Data & Penyimpanan data

Deploy ke Azure
Templat ini membuat ruang kerja Azure Machine Learning dengan beberapa himpunan data & penyimpanan data.
Buat target komputasi AKS dengan alamat IP privat

Deploy ke Azure
Templat ini membuat target komputasi AKS di ruang kerja layanan Azure Machine Learning tertentu dengan alamat IP privat.
Buat layanan API Management dengan SSL dari KeyVault

Deploy ke Azure
Templat ini menyebarkan layanan API Management yang dikonfigurasi dengan Identitas yang Ditetapkan Pengguna. Ini menggunakan identitas ini untuk mengambil sertifikat SSL dari KeyVault dan terus memperbaruinya dengan memeriksa setiap 4 jam.
Buat Application Gateway V2 dengan Key Vault

Deploy ke Azure
Templat ini menyebarkan Application Gateway V2 di Virtual Network, identitas yang ditentukan pengguna, Key Vault, rahasia (data sertifikat), dan kebijakan akses di Key Vault dan Application Gateway.
Buat Azure Key Vault dan rahasia

Deploy ke Azure
Templat ini membuat Azure Key Vault dan rahasia.
Buat Azure Key Vault dengan RBAC dan rahasia

Deploy ke Azure
Templat ini membuat Azure Key Vault dan rahasia. Alih-alih mengandalkan kebijakan akses, ia memanfaatkan Azure RBAC untuk mengelola otorisasi pada rahasia
Membuat ruang kerja layanan Azure Machine Learning

Deploy ke Azure
Templat penyebaran ini menentukan ruang kerja Azure Machine Learning, dan sumber daya terkaitnya termasuk Azure Key Vault, Azure Storage, Azure Application Insights, dan Azure Container Registry. Konfigurasi ini menjelaskan kumpulan sumber daya minimal yang Anda perlukan untuk memulai Azure Machine Learning.
Buat ruang kerja layanan Azure Machine Learning (CMK)

Deploy ke Azure
Templat penyebaran ini menentukan cara membuat ruang kerja Azure Machine Learning dengan enkripsi sisi layanan menggunakan kunci enkripsi Anda.
Buat ruang kerja layanan Azure Machine Learning (CMK)

Deploy ke Azure
Templat penyebaran ini menentukan ruang kerja Azure Machine Learning, dan sumber daya terkaitnya termasuk Azure Key Vault, Azure Storage, Azure Application Insights, dan Azure Container Registry. Contoh menunjukkan cara mengonfigurasi Azure Machine Learning untuk enkripsi dengan kunci enkripsi yang dikelola pelanggan.
Membuat ruang kerja layanan Azure Machine Learning (warisan)

Deploy ke Azure
Templat penyebaran ini menentukan ruang kerja Azure Machine Learning, dan sumber daya terkaitnya termasuk Azure Key Vault, Azure Storage, Azure Application Insights, dan Azure Container Registry. Konfigurasi ini menjelaskan kumpulan sumber daya yang Anda perlukan untuk memulai Azure Machine Learning dalam penyiapan terisolasi jaringan.
Membuat ruang kerja layanan Azure Machine Learning (vnet)

Deploy ke Azure
Templat penyebaran ini menentukan ruang kerja Azure Machine Learning, dan sumber daya terkaitnya termasuk Azure Key Vault, Azure Storage, Azure Application Insights, dan Azure Container Registry. Konfigurasi ini menjelaskan kumpulan sumber daya yang Anda perlukan untuk memulai Azure Machine Learning dalam penyiapan terisolasi jaringan.
Buat dan enkripsi VMSS Windows baru dengan jumpbox

Deploy ke Azure
Templat ini memungkinkan Anda menyebarkan Set Skala VM VM Windows sederhana menggunakan versi Windows server yang ditambal terbaru. Templat ini juga menyebarkan jumpbox dengan alamat IP publik di jaringan virtual yang sama. Anda dapat menyambungkan ke jumpbox melalui alamat IP publik ini, lalu terhubung dari sana ke VM dalam set skala melalui alamat IP privat. Templat ini memungkinkan enkripsi pada Kumpulan Skala VM VM Windows.
Buat Application Gateway dengan Sertifikat

Deploy ke Azure
Templat ini menunjukkan cara membuat sertifikat yang ditandatangani sendiri Key Vault, lalu referensi dari Application Gateway.
Buat Key Vault dengan pencatatan diaktifkan

Deploy ke Azure
Templat ini membuat Azure Key Vault dan akun Azure Storage yang digunakan untuk pengelogan. Ini secara opsional membuat kunci sumber daya untuk melindungi Key Vault dan sumber daya penyimpanan Anda.
Buat brankas kunci, identitas terkelola, dan penetapan peran

Deploy ke Azure
Templat ini membuat brankas kunci, identitas terkelola, dan penetapan peran.
Membuat disk terkelola terenkripsi baru win-vm dari gambar galeri

Deploy ke Azure
Templat ini membuat vm windows disk terkelola terenkripsi baru menggunakan gambar galeri server 2k12.
Membuat sumber daya Titik Akhir Privat Lintas penyewa

Deploy ke Azure
Templat ini memungkinkan Anda membuat sumber daya Titik Akhir Priavate dalam lingkungan yang sama atau lintas penyewa dan menambahkan konfigurasi zona dns.
Membuat aplikasi servicebus pub-sub Dapr menggunakan Aplikasi Kontainer

Deploy ke Azure
Buat aplikasi dapr pub-sub servicebus menggunakan Container Apps.
Terapkan Secure AI Foundry dengan jaringan virtual terkelola

Deploy ke Azure
Templat ini membuat lingkungan Azure AI Foundry yang aman dengan batasan keamanan jaringan dan identitas yang kuat.
Terapkan Analitik Olahraga pada Arsitektur Azure

Deploy ke Azure
Membuat akun penyimpanan Azure dengan ADLS Gen 2 diaktifkan, instans Azure Data Factory dengan layanan tertaut untuk akun penyimpanan (Azure SQL Database jika disebarkan), dan instans Azure Databricks. Identitas AAD untuk pengguna yang menyebarkan templat dan identitas terkelola untuk instans ADF akan diberikan peran Kontributor Data Blob Penyimpanan pada akun penyimpanan. Ada juga opsi untuk menyebarkan instans Azure Key Vault, Azure SQL Database, dan Azure Event Hub (untuk kasus penggunaan streaming). Saat Azure Key Vault disebarkan, identitas terkelola pabrik data dan identitas AAD untuk pengguna yang menyebarkan templat akan diberikan peran Pengguna Rahasia Key Vault.
Aktifkan enkripsi pada VM

Deploy ke Azure
Templat ini memungkinkan enkripsi pada vm windows yang sedang berjalan.
Hub FinOps

Deploy ke Azure
Templat ini membuat instans hub FinOps baru, termasuk Data Explorer, penyimpanan Data Lake, dan Data Factory.
Agen Aman Jaringan dengan Identitas Terkelola Pengguna

Deploy ke Azure
Kumpulan templat ini menunjukkan cara menyiapkan Azure AI Agent Service dengan isolasi jaringan virtual menggunakan otentikasi Identitas Terkelola Pengguna untuk koneksi AI Service/AOAI dan tautan jaringan privat untuk menyambungkan agen ke data aman Anda.
Pengaturan Agen Standar

Deploy ke Azure
Kumpulan templat ini menunjukkan cara menyiapkan Azure AI Agent Service dengan penyiapan standar, artinya dengan autentikasi identitas terkelola untuk koneksi proyek/hub dan akses internet publik diaktifkan. Agen menggunakan sumber daya pencarian dan penyimpanan penyewa tunggal milik pelanggan. Dengan penyiapan ini, Anda memiliki kontrol dan visibilitas penuh atas sumber daya ini, tetapi Anda akan dikenakan biaya berdasarkan penggunaan Anda.
Lingkungan pengujian untuk Azure Firewall Premium

Deploy ke Azure
Templat ini membuat Azure Firewall Premium dan Kebijakan Firewall dengan fitur premium seperti Deteksi Inspeksi Intrusi (IDPS), inspeksi TLS, dan pemfilteran Kategori Web
Templat ini mengenkripsi VMSS

Deploy ke Azure
Templat ini memungkinkan enkripsi pada Kumpulan Skala VM Windows yang sedang berjalan

Format sumber daya

Untuk membuat sumber daya Microsoft.KeyVault/vaults, tambahkan JSON berikut ke templat Anda.

{
  "type": "Microsoft.KeyVault/vaults",
  "apiVersion": "2026-03-01-preview",
  "name": "string",
  "location": "string",
  "properties": {
    "accessPolicies": [
      {
        "applicationId": "string",
        "objectId": "string",
        "permissions": {
          "certificates": [ "string" ],
          "keys": [ "string" ],
          "secrets": [ "string" ],
          "storage": [ "string" ]
        },
        "tenantId": "string"
      }
    ],
    "createMode": "string",
    "enabledForDeployment": "bool",
    "enabledForDiskEncryption": "bool",
    "enabledForTemplateDeployment": "bool",
    "enablePurgeProtection": "bool",
    "enableRbacAuthorization": "bool",
    "enableSoftDelete": "bool",
    "networkAcls": {
      "bypass": "string",
      "defaultAction": "string",
      "ipRules": [
        {
          "value": "string"
        }
      ],
      "virtualNetworkRules": [
        {
          "id": "string",
          "ignoreMissingVnetServiceEndpoint": "bool"
        }
      ]
    },
    "provisioningState": "string",
    "publicNetworkAccess": "string",
    "sku": {
      "family": "string",
      "name": "string"
    },
    "softDeleteRetentionInDays": "int",
    "tenantId": "string",
    "tokenBindingParameters": {
      "minimumTokenBindingStrength": "string",
      "mode": "string"
    },
    "vaultUri": "string"
  },
  "tags": {
    "{customized property}": "string"
  }
}

Nilai Properti

Microsoft.KeyVault/vaults

Nama Deskripsi Nilai
apiVersi Versi api '2026-03-01-pratinjau'
lokasi Lokasi Azure yang didukung tempat brankas kunci harus dibuat. string (diperlukan)
Nama Nama sumber daya string (diperlukan)
Properti Properti vault VaultProperties (wajib)
Tags Tag sumber daya Kamus nama dan nilai tag. Lihat Tag dalam templat
jenis Jenis sumber daya 'Microsoft.KeyVault/brankas'

AccessPolicyEntry

Nama Deskripsi Nilai
applicationId ID aplikasi klien yang membuat permintaan atas nama prinsipal tali

Kendala:
Panjang min = 36
Panjang maksimum = 36
Pola = ^[0-9a-fA-F]{8}-([0-9a-fA-F]{4}-){3}[0-9a-fA-F]{12}$
objectId ID objek pengguna, perwakilan layanan, atau grup keamanan di penyewa Azure Active Directory untuk brankas. ID objek harus unik untuk daftar kebijakan akses. string (diperlukan)
izin Izin yang dimiliki identitas untuk kunci, rahasia, dan sertifikat. Izin (diperlukan)
ID Penyewa ID penyewa Azure Active Directory yang harus digunakan untuk mengautentikasi permintaan ke brankas kunci. tali

Kendala:
Panjang min = 36
Panjang maksimum = 36
Pola = ^[0-9a-fA-F]{8}-([0-9a-fA-F]{4}-){3}[0-9a-fA-F]{12}$ (diperlukan)

IPRule

Nama Deskripsi Nilai
nilai Rentang alamat IPv4 dalam notasi CIDR, seperti '124.56.78.91' (alamat IP sederhana) atau '124.56.78.0/24' (semua alamat yang dimulai dengan 124.56.78). string (diperlukan)

Rangkaian Aturan

Nama Deskripsi Nilai
Bypass Memberi tahu lalu lintas apa yang dapat melewati aturan jaringan. Ini bisa menjadi 'AzureServices' atau 'None'. Jika tidak ditentukan, defaultnya adalah 'AzureServices'. 'Layanan Azure'
'Tidak Ada'
defaultAction Tindakan default ketika tidak ada aturan dari ipRules dan dari virtualNetworkRules yang cocok. Ini hanya digunakan setelah properti bypass dievaluasi. 'Izinkan'
'Tolak'
Aturan ip Daftar aturan alamat IP. IPRule []
virtualNetworkRules Daftar aturan jaringan virtual. Aturan JaringanVirtual[]

Izin

Nama Deskripsi Nilai
Sertifikat Izin ke sertifikat Array string yang berisi salah satu dari:
'semua'
'cadangan'
'membuat'
'hapus'
'Hapus penerbit'
'mendapatkan'
'Getissuers'
'impor'
'daftar'
'Penerbit daftar'
'Kelola Kontak'
'Kelola Penerbit'
'hapus menyeluruh'
'pulihkan'
'memulihkan'
'Setissuer'
'pembaruan'
Tombol Izin ke kunci Array string yang berisi salah satu dari:
'semua'
'cadangan'
'membuat'
'dekripsi'
'hapus'
'enkripsi'
'mendapatkan'
'Kebijakan GetRotation'
'impor'
'daftar'
'hapus menyeluruh'
'pulihkan'
'rilis'
'memulihkan'
'putar'
'setRotationpolicy'
'tanda tangan'
'buka bungkusKunci'
'pembaruan'
'verifikasi'
'wrapKey'
Rahasia Izin ke rahasia Array string yang berisi salah satu dari:
'semua'
'cadangan'
'hapus'
'mendapatkan'
'daftar'
'hapus menyeluruh'
'pulihkan'
'memulihkan'
'menetapkan'
penyimpanan Izin ke akun penyimpanan Array string yang berisi salah satu dari:
'semua'
'cadangan'
'hapus'
'penghapusan'
'mendapatkan'
'mendapatkan'
'daftar'
'Daftar'
'hapus menyeluruh'
'pulihkan'
'Regeneratekey'
'memulihkan'
'menetapkan'
'setsas'
'pembaruan'

SKU (Kode Barang)

Nama Deskripsi Nilai
keluarga Nama keluarga SKU 'A' (diperlukan)
Nama Nama SKU untuk menentukan apakah brankas kunci adalah vault standar atau brankas premium. 'premium'
'standar' (diperlukan)

TokenBindingParameters

Nama Deskripsi Nilai
minimumTokenBindingStrength Harus berupa salah satu nilai berikut "NoValidation", "Unattested", "AttestedTrustedLaunch", "AttestedConfidential". Kekuatan pengikatan token meningkat dengan setiap nilai dalam urutan itu. 'DibuktikanRahasia'
'DibuktikanPeluncuranTerpercaya'
'Tidak Validasi'
'Tidak dibuktikan'
mode Ini menentukan apakah pengikatan token dinonaktifkan, diaktifkan, atau diberlakukan. 'Diberlakukan'
'Tidak Dipaksakan'

VaultCreateOrUpdateParametersTags

Nama Deskripsi Nilai

VaultProperties

Nama Deskripsi Nilai
accessPolicies Array identitas 0 hingga 1024 yang memiliki akses ke brankas kunci. Semua identitas dalam array harus menggunakan ID penyewa yang sama dengan ID penyewa brankas kunci. Ketika createMode diatur ke recover, kebijakan akses tidak diperlukan. Jika tidak, kebijakan akses diperlukan. Entri Kebijakan Akses[]
createMode Mode buat vault untuk menunjukkan apakah vault perlu dipulihkan atau tidak. 'default'
'pulihkan'
enabledForDeployment Properti untuk menentukan apakah Azure Virtual Machines diizinkan untuk mengambil sertifikat yang disimpan sebagai rahasia dari brankas kunci. bool
enabledForDiskEncryption Properti untuk menentukan apakah Azure Disk Encryption diizinkan untuk mengambil rahasia dari brankas dan membuka bungkus kunci. bool
enabledForTemplateDeployment Properti untuk menentukan apakah Azure Resource Manager diizinkan untuk mengambil rahasia dari brankas kunci. bool
aktifkanPerlindungan Pembersihan Properti yang menentukan apakah perlindungan terhadap penghapusan menyeluruh diaktifkan untuk vault ini. Menyetel properti ini ke true mengaktifkan perlindungan terhadap pembersihan untuk vault ini dan kontennya - hanya layanan Key Vault yang dapat memulai penghapusan keras yang tidak dapat dipulihkan. Pengaturan ini hanya efektif jika penghapusan sementara juga diaktifkan. Mengaktifkan fungsionalitas ini tidak dapat diubah - artinya, properti tidak menerima false sebagai nilainya. bool
enableRbacAuthorization Properti yang mengontrol bagaimana tindakan data diotorisasi. Jika true, brankas kunci akan menggunakan Role Based Access Control (RBAC) untuk otorisasi tindakan data, dan kebijakan akses yang ditentukan dalam properti vault akan diabaikan. Jika false, brankas kunci akan menggunakan kebijakan akses yang ditentukan dalam properti vault, dan kebijakan apa pun yang disimpan di Azure Resource Manager akan diabaikan. Jika null atau tidak ditentukan, vault dibuat dengan nilai default false. Perhatikan bahwa tindakan manajemen selalu diotorisasi dengan RBAC. bool
aktifkanSoftDelete Properti untuk menentukan apakah fungsionalitas 'penghapusan sementara' diaktifkan untuk brankas kunci ini. Jika tidak diatur ke nilai apa pun (benar atau salah) saat membuat brankas kunci baru, nilai tersebut akan diatur ke true secara default. Setelah diatur ke true, itu tidak dapat dikembalikan ke false. bool
jaringanAcls Aturan yang mengatur aksesibilitas brankas kunci dari lokasi jaringan tertentu. NetworkRuleSet
status penyediaan Status provisi vault. 'MendaftarDns'
'Berhasil'
publikAkses Jaringan Properti untuk menentukan apakah vault akan menerima lalu lintas dari internet publik. Jika diatur ke 'dinonaktifkan' semua lalu lintas kecuali lalu lintas titik akhir privat dan yang berasal dari layanan tepercaya akan diblokir. Ini akan mengesampingkan aturan firewall yang ditetapkan, yang berarti bahwa bahkan jika aturan firewall ada, kami tidak akan mematuhi aturan. string
Sku Detail SKU Sku (diperlukan)
softDeleteRetentionInDays softHapus hari retensi data. Ini menerima >=7 dan <=90. Int
ID Penyewa ID penyewa Azure Active Directory yang harus digunakan untuk mengautentikasi permintaan ke brankas kunci. tali

Kendala:
Panjang min = 36
Panjang maksimum = 36
Pola = ^[0-9a-fA-F]{8}-([0-9a-fA-F]{4}-){3}[0-9a-fA-F]{12}$ (diperlukan)
tokenBindingParameters Konfigurasi untuk Pengikatan Token untuk token Entra TokenBindingParameters
vaultUri URI vault untuk melakukan operasi pada kunci dan rahasia. string

Aturan VirtualNetworkRule

Nama Deskripsi Nilai
Id Id sumber daya lengkap subnet vnet, seperti '/subscriptions/subid/resourceGroups/rg1/providers/Microsoft.Network/virtualNetworks/test-vnet/subnets/subnet1'. string (diperlukan)
ignoreMissingVnetServiceEndpoint Properti untuk menentukan apakah NRP akan mengabaikan pemeriksaan apakah subnet induk memiliki serviceEndpoints yang dikonfigurasi. bool

Definisi sumber daya Terraform (penyedia AzAPI)

Jenis sumber daya vault dapat disebarkan dengan operasi yang menargetkan:

  • Grup sumber daya Untuk daftar properti yang diubah di setiap versi API, lihat log perubahan.

Contoh Penggunaan

Sampel Terraform

Contoh dasar penerapan Key Vault.

terraform {
  required_providers {
    azapi = {
      source = "Azure/azapi"
    }
    azurerm = {
      source = "hashicorp/azurerm"
    }
  }
}

provider "azurerm" {
  features {
  }
}

provider "azapi" {
  skip_provider_registration = false
}

variable "resource_name" {
  type    = string
  default = "acctest0001"
}

variable "location" {
  type    = string
  default = "westeurope"
}

data "azurerm_client_config" "current" {
}

resource "azapi_resource" "resourceGroup" {
  type     = "Microsoft.Resources/resourceGroups@2020-06-01"
  name     = var.resource_name
  location = var.location
}

resource "azapi_resource" "vault" {
  type      = "Microsoft.KeyVault/vaults@2021-10-01"
  parent_id = azapi_resource.resourceGroup.id
  name      = var.resource_name
  location  = var.location
  body = {
    properties = {
      accessPolicies = [
        {
          objectId = data.azurerm_client_config.current.object_id
          permissions = {
            certificates = [
              "ManageContacts",
            ]
            keys = [
              "Create",
            ]
            secrets = [
              "Set",
            ]
            storage = [
            ]
          }
          tenantId = data.azurerm_client_config.current.tenant_id
        },
      ]
      createMode                   = "default"
      enableRbacAuthorization      = false
      enableSoftDelete             = true
      enabledForDeployment         = false
      enabledForDiskEncryption     = false
      enabledForTemplateDeployment = false
      publicNetworkAccess          = "Enabled"
      sku = {
        family = "A"
        name   = "standard"
      }
      softDeleteRetentionInDays = 7
      tenantId                  = data.azurerm_client_config.current.tenant_id
    }
  }
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

Modul Terverifikasi Azure

Modul Terverifikasi Azure berikut dapat digunakan untuk menyebarkan jenis sumber daya ini.

Modul Deskripsi
Brankas Kunci Modul Sumber Daya AVM untuk Key Vault

Format sumber daya

Untuk membuat sumber daya Microsoft.KeyVault/vaults, tambahkan Terraform berikut ke templat Anda.

resource "azapi_resource" "symbolicname" {
  type = "Microsoft.KeyVault/vaults@2026-03-01-preview"
  name = "string"
  parent_id = "string"
  location = "string"
  tags = {
    {customized property} = "string"
  }
  body = {
    properties = {
      accessPolicies = [
        {
          applicationId = "string"
          objectId = "string"
          permissions = {
            certificates = [
              "string"
            ]
            keys = [
              "string"
            ]
            secrets = [
              "string"
            ]
            storage = [
              "string"
            ]
          }
          tenantId = "string"
        }
      ]
      createMode = "string"
      enabledForDeployment = bool
      enabledForDiskEncryption = bool
      enabledForTemplateDeployment = bool
      enablePurgeProtection = bool
      enableRbacAuthorization = bool
      enableSoftDelete = bool
      networkAcls = {
        bypass = "string"
        defaultAction = "string"
        ipRules = [
          {
            value = "string"
          }
        ]
        virtualNetworkRules = [
          {
            id = "string"
            ignoreMissingVnetServiceEndpoint = bool
          }
        ]
      }
      provisioningState = "string"
      publicNetworkAccess = "string"
      sku = {
        family = "string"
        name = "string"
      }
      softDeleteRetentionInDays = int
      tenantId = "string"
      tokenBindingParameters = {
        minimumTokenBindingStrength = "string"
        mode = "string"
      }
      vaultUri = "string"
    }
  }
}

Nilai Properti

Microsoft.KeyVault/vaults

Nama Deskripsi Nilai
lokasi Lokasi Azure yang didukung tempat brankas kunci harus dibuat. string (diperlukan)
Nama Nama sumber daya string (diperlukan)
Properti Properti vault VaultProperties (wajib)
Tags Tag sumber daya Kamus nama dan nilai tag.
jenis Jenis sumber daya "Microsoft.KeyVault/vaults@2026-03-01-preview"

AccessPolicyEntry

Nama Deskripsi Nilai
applicationId ID aplikasi klien yang membuat permintaan atas nama prinsipal tali

Kendala:
Panjang min = 36
Panjang maksimum = 36
Pola = ^[0-9a-fA-F]{8}-([0-9a-fA-F]{4}-){3}[0-9a-fA-F]{12}$
objectId ID objek pengguna, perwakilan layanan, atau grup keamanan di penyewa Azure Active Directory untuk brankas. ID objek harus unik untuk daftar kebijakan akses. string (diperlukan)
izin Izin yang dimiliki identitas untuk kunci, rahasia, dan sertifikat. Izin (diperlukan)
ID Penyewa ID penyewa Azure Active Directory yang harus digunakan untuk mengautentikasi permintaan ke brankas kunci. tali

Kendala:
Panjang min = 36
Panjang maksimum = 36
Pola = ^[0-9a-fA-F]{8}-([0-9a-fA-F]{4}-){3}[0-9a-fA-F]{12}$ (diperlukan)

IPRule

Nama Deskripsi Nilai
nilai Rentang alamat IPv4 dalam notasi CIDR, seperti '124.56.78.91' (alamat IP sederhana) atau '124.56.78.0/24' (semua alamat yang dimulai dengan 124.56.78). string (diperlukan)

Rangkaian Aturan

Nama Deskripsi Nilai
Bypass Memberi tahu lalu lintas apa yang dapat melewati aturan jaringan. Ini bisa menjadi 'AzureServices' atau 'None'. Jika tidak ditentukan, defaultnya adalah 'AzureServices'. 'Layanan Azure'
'Tidak Ada'
defaultAction Tindakan default ketika tidak ada aturan dari ipRules dan dari virtualNetworkRules yang cocok. Ini hanya digunakan setelah properti bypass dievaluasi. 'Izinkan'
'Tolak'
Aturan ip Daftar aturan alamat IP. IPRule []
virtualNetworkRules Daftar aturan jaringan virtual. Aturan JaringanVirtual[]

Izin

Nama Deskripsi Nilai
Sertifikat Izin ke sertifikat Array string yang berisi salah satu dari:
'semua'
'cadangan'
'membuat'
'hapus'
'Hapus penerbit'
'mendapatkan'
'Getissuers'
'impor'
'daftar'
'Penerbit daftar'
'Kelola Kontak'
'Kelola Penerbit'
'hapus menyeluruh'
'pulihkan'
'memulihkan'
'Setissuer'
'pembaruan'
Tombol Izin ke kunci Array string yang berisi salah satu dari:
'semua'
'cadangan'
'membuat'
'dekripsi'
'hapus'
'enkripsi'
'mendapatkan'
'Kebijakan GetRotation'
'impor'
'daftar'
'hapus menyeluruh'
'pulihkan'
'rilis'
'memulihkan'
'putar'
'setRotationpolicy'
'tanda tangan'
'buka bungkusKunci'
'pembaruan'
'verifikasi'
'wrapKey'
Rahasia Izin ke rahasia Array string yang berisi salah satu dari:
'semua'
'cadangan'
'hapus'
'mendapatkan'
'daftar'
'hapus menyeluruh'
'pulihkan'
'memulihkan'
'menetapkan'
penyimpanan Izin ke akun penyimpanan Array string yang berisi salah satu dari:
'semua'
'cadangan'
'hapus'
'penghapusan'
'mendapatkan'
'mendapatkan'
'daftar'
'Daftar'
'hapus menyeluruh'
'pulihkan'
'Regeneratekey'
'memulihkan'
'menetapkan'
'setsas'
'pembaruan'

SKU (Kode Barang)

Nama Deskripsi Nilai
keluarga Nama keluarga SKU 'A' (diperlukan)
Nama Nama SKU untuk menentukan apakah brankas kunci adalah vault standar atau brankas premium. 'premium'
'standar' (diperlukan)

TokenBindingParameters

Nama Deskripsi Nilai
minimumTokenBindingStrength Harus berupa salah satu nilai berikut "NoValidation", "Unattested", "AttestedTrustedLaunch", "AttestedConfidential". Kekuatan pengikatan token meningkat dengan setiap nilai dalam urutan itu. 'DibuktikanRahasia'
'DibuktikanPeluncuranTerpercaya'
'Tidak Validasi'
'Tidak dibuktikan'
mode Ini menentukan apakah pengikatan token dinonaktifkan, diaktifkan, atau diberlakukan. 'Diberlakukan'
'Tidak Dipaksakan'

VaultCreateOrUpdateParametersTags

Nama Deskripsi Nilai

VaultProperties

Nama Deskripsi Nilai
accessPolicies Array identitas 0 hingga 1024 yang memiliki akses ke brankas kunci. Semua identitas dalam array harus menggunakan ID penyewa yang sama dengan ID penyewa brankas kunci. Ketika createMode diatur ke recover, kebijakan akses tidak diperlukan. Jika tidak, kebijakan akses diperlukan. Entri Kebijakan Akses[]
createMode Mode buat vault untuk menunjukkan apakah vault perlu dipulihkan atau tidak. 'default'
'pulihkan'
enabledForDeployment Properti untuk menentukan apakah Azure Virtual Machines diizinkan untuk mengambil sertifikat yang disimpan sebagai rahasia dari brankas kunci. bool
enabledForDiskEncryption Properti untuk menentukan apakah Azure Disk Encryption diizinkan untuk mengambil rahasia dari brankas dan membuka bungkus kunci. bool
enabledForTemplateDeployment Properti untuk menentukan apakah Azure Resource Manager diizinkan untuk mengambil rahasia dari brankas kunci. bool
aktifkanPerlindungan Pembersihan Properti yang menentukan apakah perlindungan terhadap penghapusan menyeluruh diaktifkan untuk vault ini. Menyetel properti ini ke true mengaktifkan perlindungan terhadap pembersihan untuk vault ini dan kontennya - hanya layanan Key Vault yang dapat memulai penghapusan keras yang tidak dapat dipulihkan. Pengaturan ini hanya efektif jika penghapusan sementara juga diaktifkan. Mengaktifkan fungsionalitas ini tidak dapat diubah - artinya, properti tidak menerima false sebagai nilainya. bool
enableRbacAuthorization Properti yang mengontrol bagaimana tindakan data diotorisasi. Jika true, brankas kunci akan menggunakan Role Based Access Control (RBAC) untuk otorisasi tindakan data, dan kebijakan akses yang ditentukan dalam properti vault akan diabaikan. Jika false, brankas kunci akan menggunakan kebijakan akses yang ditentukan dalam properti vault, dan kebijakan apa pun yang disimpan di Azure Resource Manager akan diabaikan. Jika null atau tidak ditentukan, vault dibuat dengan nilai default false. Perhatikan bahwa tindakan manajemen selalu diotorisasi dengan RBAC. bool
aktifkanSoftDelete Properti untuk menentukan apakah fungsionalitas 'penghapusan sementara' diaktifkan untuk brankas kunci ini. Jika tidak diatur ke nilai apa pun (benar atau salah) saat membuat brankas kunci baru, nilai tersebut akan diatur ke true secara default. Setelah diatur ke true, itu tidak dapat dikembalikan ke false. bool
jaringanAcls Aturan yang mengatur aksesibilitas brankas kunci dari lokasi jaringan tertentu. NetworkRuleSet
status penyediaan Status provisi vault. 'MendaftarDns'
'Berhasil'
publikAkses Jaringan Properti untuk menentukan apakah vault akan menerima lalu lintas dari internet publik. Jika diatur ke 'dinonaktifkan' semua lalu lintas kecuali lalu lintas titik akhir privat dan yang berasal dari layanan tepercaya akan diblokir. Ini akan mengesampingkan aturan firewall yang ditetapkan, yang berarti bahwa bahkan jika aturan firewall ada, kami tidak akan mematuhi aturan. string
Sku Detail SKU Sku (diperlukan)
softDeleteRetentionInDays softHapus hari retensi data. Ini menerima >=7 dan <=90. Int
ID Penyewa ID penyewa Azure Active Directory yang harus digunakan untuk mengautentikasi permintaan ke brankas kunci. tali

Kendala:
Panjang min = 36
Panjang maksimum = 36
Pola = ^[0-9a-fA-F]{8}-([0-9a-fA-F]{4}-){3}[0-9a-fA-F]{12}$ (diperlukan)
tokenBindingParameters Konfigurasi untuk Pengikatan Token untuk token Entra TokenBindingParameters
vaultUri URI vault untuk melakukan operasi pada kunci dan rahasia. string

Aturan VirtualNetworkRule

Nama Deskripsi Nilai
Id Id sumber daya lengkap subnet vnet, seperti '/subscriptions/subid/resourceGroups/rg1/providers/Microsoft.Network/virtualNetworks/test-vnet/subnets/subnet1'. string (diperlukan)
ignoreMissingVnetServiceEndpoint Properti untuk menentukan apakah NRP akan mengabaikan pemeriksaan apakah subnet induk memiliki serviceEndpoints yang dikonfigurasi. bool