Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Met de service-eindpunten van het virtuele netwerk voor Azure Key Vault kunt u de toegang tot een opgegeven virtueel netwerk beperken. Met de eindpunten kunt u ook de toegang tot een lijst met IPv4-adresbereiken (internetprotocol versie 4) beperken. Elke gebruiker die verbinding maakt met uw sleutelkluis van buiten deze bronnen, heeft geen toegang.
Er is één belangrijke uitzondering op deze beperking. Als u ervoor kiest vertrouwde Microsoft-services toe te staan, kunnen bepaalde Microsoft-services de firewall omzeilen en toegang krijgen tot de kluis. De sectie Vertrouwde services verderop in dit artikel bevat de services die de firewall vandaag omzeilen; services die zich niet in die tabel bevinden, hebben een firewall-IP-regel, een regel voor een virtueel netwerk of een privé-eindpunt nodig om de kluis te bereiken. Services die de firewall omzeilen, moeten nog steeds een geldig Microsoft Entra token presenteren en moeten machtigingen hebben (geconfigureerd als Azure RBAC-roltoewijzingen of toegangsbeleid) om de aangevraagde bewerking uit te voeren. Zie Service-eindpunten voor virtuele netwerken voor meer informatie.
Gebruiksscenario's
U kunt Key Vault firewalls en virtuele netwerken configureren om de toegang tot verkeer van alle netwerken (inclusief internetverkeer) standaard te weigeren. U kunt toegang verlenen tot verkeer van specifieke Azure virtuele netwerken en openbare IP-adresbereiken voor internet, zodat u een veilige netwerkgrens voor uw toepassingen kunt bouwen.
Notitie
Key Vault firewalls en regels voor virtuele netwerken zijn alleen van toepassing op het gegevensvlak van Key Vault. Key Vault besturingsvlakbewerkingen (zoals bewerkingen voor maken, verwijderen en wijzigen, toegangsbeleid instellen, firewalls instellen en regels voor virtuele netwerken en implementatie van geheimen of sleutels via ARM-sjablonen) worden niet beïnvloed door firewalls en regels voor virtuele netwerken.
Hier volgen enkele voorbeelden van hoe u service-eindpunten kunt gebruiken:
- U gebruikt Key Vault om versleutelingssleutels, toepassingsgeheimen en certificaten op te slaan en u wilt de toegang tot uw key vault vanaf het openbare internet blokkeren.
- U wilt de toegang tot uw sleutelkluis vergrendelen, zodat alleen uw toepassing, of een korte lijst met aangewezen hosts, verbinding kan maken met uw sleutelkluis.
- U hebt een toepassing die wordt uitgevoerd in uw Azure virtueel netwerk en dit virtuele netwerk is vergrendeld voor al het inkomende en uitgaande verkeer. Uw toepassing moet nog steeds verbinding maken met Key Vault om geheimen of certificaten op te halen of cryptografische sleutels te gebruiken.
Toegang verlenen tot vertrouwde Azure-services
U kunt toegang verlenen tot vertrouwde Azure-services aan de sleutelkluis, terwijl u netwerkregels voor andere apps onderhoudt. Deze vertrouwde services gebruiken vervolgens sterke verificatie om veilig verbinding te maken met uw sleutelkluis.
U kunt toegang verlenen tot vertrouwde Azure-services door netwerkinstellingen te configureren. Zie Netwerkbeveiliging configureren voor Azure Key Vault voor stapsgewijze instructies.
Wanneer u toegang verleent tot vertrouwde Azure-services, verleent u de volgende typen toegang:
- Vertrouwde toegang voor geselecteerde bewerkingen voor resources die zijn geregistreerd in uw abonnement.
- Vertrouwde toegang tot resources op basis van een beheerde identiteit.
- Vertrouwde toegang tussen tenants met behulp van een federatieve identiteitsreferentie
Wanneer Vertrouwde Microsoft-services toestaan deze firewall te omzeilen is ingeschakeld, kunnen de services in de tabel Vertrouwde services toegang krijgen tot de kluis. De bypass blijft van toepassing wanneer openbare toegang is uitgeschakeld, dus voor vermelde services is geen privé-eindpunt vereist om verbinding te maken. Als openbare netwerktoegang is ingesteld op Beveiligd door perimeter (via koppeling met een netwerkbeveiligingsperimeter), wordt de bypass overschreven en worden zelfs vertrouwde services geblokkeerd, tenzij een expliciete perimetertoegangsregel deze toekent.
Vertrouwde services
De volgende tabel bevat de Microsoft-services die bekend zijn om de Key Vault firewall te omzeilen wanneer de optie Vertrouwde services toestaan is ingeschakeld. Deze tabel geeft de diensten weer die bekend zijn op het moment van publicatie; nieuw toegevoegde diensten worden hier mogelijk nog niet vermeld.
Notitie
U moet de relevante Azure RBAC instellen voor Key Vault roltoewijzingen of toegangsbeleid (verouderd) om de bijbehorende services toegang te geven tot Key Vault.
Volgende stappen
- Zie Netwerkbeveiliging configureren voor Azure Key Vault voor stapsgewijze instructies.
- Zie Beveilig uw Azure Key Vault voor aanbevolen procedures voor beveiliging.