Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Gli endpoint servizio di rete virtuale per Azure Key Vault consentono di limitare l'accesso a una rete virtuale specificata. Gli endpoint consentono anche di limitare l'accesso a un elenco di intervalli di indirizzi IPv4 (protocollo internet versione 4). L'accesso viene negato a tutti gli utenti che si connettono all'insieme di credenziali delle chiavi dall'esterno di tali origini.
Esiste un'importante eccezione a questa limitazione. Se si sceglie di consentire i servizi Microsoft attendibili, alcuni servizi Microsoft aggirano il firewall e possono raggiungere l'insieme di credenziali. La sezione Servizi attendibili, più avanti in questo articolo, elenca i servizi che attualmente bypassano il firewall; i servizi che non sono inclusi in quella tabella richiedono una regola IP del firewall, una regola di rete virtuale o un endpoint privato per accedere all'insieme di credenziali. I servizi che ignorano il firewall devono comunque presentare un token di Microsoft Entra valido e devono disporre delle autorizzazioni (configurate Azure come assegnazioni di ruolo o criteri di accesso RBAC) per eseguire l'operazione richiesta. Per altre informazioni, vedere Endpoint servizio di rete virtuale.
Scenari di utilizzo
È possibile configurare Key Vault firewall e reti virtuali per negare l'accesso al traffico da tutte le reti (incluso il traffico Internet) per impostazione predefinita. È possibile concedere l'accesso al traffico da specifiche reti virtuali Azure e intervalli di indirizzi IP Internet pubblici, consentendo di creare un limite di rete sicuro per le applicazioni.
Note
Key Vault firewall e regole di rete virtuale si applicano solo al piano data di Key Vault. Key Vault operazioni del piano di controllo ad esempio creazione, eliminazione e modifica delle operazioni, l'impostazione di criteri di accesso, l'impostazione di firewall e regole di rete virtuale e la distribuzione di segreti o chiavi tramite modelli di Gestione risorse, non sono influenzate da firewall e regole di rete virtuale.
Di seguito sono riportati alcuni esempi di uso degli endpoint del servizio:
- Si usa Key Vault per archiviare chiavi di crittografia, segreti dell'applicazione e certificati e bloccare l'accesso al key vault dalla rete Internet pubblica.
- Si vuole bloccare l'accesso all'insieme di credenziali delle chiavi in modo che solo l'applicazione o un breve elenco di host designati possano connettesi all'insieme di credenziali delle chiavi.
- Si dispone di un'applicazione in esecuzione nella rete virtuale Azure e questa rete virtuale è bloccata per tutto il traffico in ingresso e in uscita. L'applicazione deve comunque connettersi a Key Vault per recuperare segreti o certificati o usare chiavi crittografiche.
Concedere l'accesso ai servizi di Azure attendibili
È possibile concedere l'accesso ai servizi di Azure considerati attendibili al Key Vault, mantenendo le regole di rete per altre applicazioni. Questi servizi attendibili useranno quindi l'autenticazione avanzata per connettersi in modo sicuro all'insieme di credenziali delle chiavi.
È possibile concedere l'accesso ai servizi di Azure attendibili configurando le impostazioni di rete. Per indicazioni dettagliate, vedere Configurare la sicurezza di rete per Azure Key Vault.
Quando si concede l'accesso ai servizi di Azure attendibili, si concedono i tipi di accesso seguenti:
- Accesso attendibile alle risorse registrate nella sottoscrizione per operazioni specifiche.
- Accesso attendibile alle risorse in base a un'identità gestita.
- Accesso attendibile tra i tenant usando una credenziale di identità federata
Quando l'opzione Consenti ai servizi Microsoft attendibili di ignorare il firewall è abilitata, i servizi elencati nella tabella Servizi attendibili possono accedere all'insieme di credenziali. Il bypass continua a essere applicato quando l'accesso pubblico è disabilitato, quindi i servizi elencati non richiedono che un endpoint privato si connetta. Se l'accesso alla rete pubblica è impostato su Secure by perimeter (tramite associazione a un perimetro di sicurezza di rete), il bypass viene sottoposto a override e anche i servizi attendibili vengono bloccati a meno che non venga ammessa una regola esplicita di accesso perimetrale.
Servizi attendibili
Nella tabella seguente sono elencati i servizi Microsoft noti per ignorare il firewall Key Vault quando è abilitata l'opzione Consenti servizi attendibili. Questa tabella riflette i servizi noti al momento della pubblicazione; I servizi di cui è stato appena eseguito l'onboarding potrebbero non essere ancora visualizzati qui.
Note
È necessario configurare le assegnazioni di ruolo Controllo degli accessi in base al ruolo di Azure o i criteri di accesso pertinenti per Key Vault i criteri di accesso (legacy) pertinenti per Key Vault in modo da consentire ai servizi corrispondenti di ottenere l'accesso a Key Vault.
Passaggi successivi
- Per istruzioni dettagliate, vedere Configurare la sicurezza di rete per Azure Key Vault.
- Per le procedure consigliate per la sicurezza, vedere Secure your Azure Key Vault.For security best practices, see Secure your Azure Key Vault.