Managed HSM のロール管理

Key Vaultでは、コンテナーとマネージド HSM の 2 種類のリソースがサポートされています。 この記事では、 Managed HSM について説明します。 コンテナーを管理する方法については、「Quickstart: Azure CLIを参照してください。

この記事では、Managed HSM のロールとロールの割り当てを管理するための実用的な手順について説明します。 Managed HSM のアクセス制御で説明されているロールベースのアクセス制御モデルを、ローカル RBAC の組み込みロールに記載されている組み込みロールを使用して実装します。

Managed HSM の概要については、「 Managed HSM とは」を参照してください> Azure サブスクリプションをお持ちでない場合は、開始する前に free アカウント を作成してください。

セキュリティ プリンシパル (ユーザー、サービス プリンシパル、グループ、マネージド ID など) がマネージド HSM データ プレーン操作を実行できるようにするには、それらの操作を許可するロールを割り当てます。 たとえば、アプリケーションがキーを使用して署名操作を実行できるようにする場合は、データ アクションの 1 つとして Microsoft.KeyVault/managedHSM/keys/sign/action を含むロールを割り当てます。 特定のスコープでロールを割り当てます。 Managed HSM のローカル RBAC は、HSM 全体 (/、または /keys) およびキーごとの (/keys/<key-name>) 2 つのスコープをサポートします。

すべての Managed HSM 組み込みロールと、それらが許可する操作の一覧については、「 Managed HSM 組み込みロール」を参照してください。

[前提条件]

Azure サブスクリプションが必要です。 アカウントをお持ちでない場合は、開始する前に 無料アカウント を作成してください。

以下も必要です。

新しいロールの割り当てを作成する

  1. Azure ポータルで、Managed HSM リソースに移動します。

  2. 左側のメニューの [設定] で、[ローカル RBAC] を選びます。

  3. [ ロールの割り当ての追加] を選択し、ロール、スコープ、プリンシパルを選択して保存します。

既存のロールの割り当てを一覧表示する

  1. Azure ポータルで、Managed HSM リソースに移動します。

  2. 左側のメニューの [設定] で、[ローカル RBAC] を選びます。

    ポータルには、Managed HSM のすべてのロールの割り当てが表示されます。 プリンシパルまたはスコープでフィルター処理できます。

    Azure ポータルの [ローカル RBAC] ブレードのスクリーンショット(Managed HSM 用)

ロールの割り当てを削除する

  1. Azure ポータルで、Managed HSM リソースに移動します。

  2. 左側のメニューの [設定] で、[ローカル RBAC] を選びます。

  3. 削除するロールの割り当てを見つけます。

  4. 割り当ての横にある [削除 ] (ごみ箱) アイコンを選択します。

  5. メッセージが表示されたら、削除を確認します。

使用可能なすべてのロール定義を一覧表示する

  1. Azure ポータルで、Managed HSM リソースに移動します。

  2. 左側のメニューの [設定] で、[ローカル RBAC] を選びます。

  3. [ ロール ] タブを選択すると、使用可能なすべての組み込みロール定義とカスタム ロール定義が表示されます。

新しいロール定義を作成する

カスタム ロール定義は、Azure CLIまたはAzure PowerShellを使用してのみ管理できます。

Managed HSM には、最も一般的な使用シナリオに役立つ組み込みの (定義済みの) ロールがいくつかあります。 ロールの実行が許可されている特定のアクションの一覧を使用して、独自のロールを定義できます。 その後、このロールをプリンシパルに割り当てて、指定されたアクションへのアクセス許可を付与できます。

カスタム ロールの作成は現在、Azure ポータルでは使用できません。 Azure CLIまたはAzure PowerShellを使用します。

ロール定義の詳細を表示する

カスタム ロール定義の詳細の表示は、現在、Azure ポータルでは使用できません。 Azure CLIまたはAzure PowerShellを使用します。

カスタム ロール定義を更新する

カスタム ロール定義の更新は、現在、Azure ポータルでは使用できません。 Azure CLIまたはAzure PowerShellを使用します。

カスタム ロール定義を削除する

カスタム ロール定義の削除は、Azure ポータルでは現在使用できません。 Azure CLIまたはAzure PowerShellを使用します。

組み込みロールは削除できません。 カスタム ロールが削除されると、そのカスタム ロールを使用するすべてのロールの割り当てが機能しなくなる。

次のステップ