Partilhar via


Gerenciamento de recuperação do Azure Key Vault com proteção de exclusão e limpeza suave

Este artigo aborda dois recursos de recuperação do Cofre de Chaves do Azure, exclusão suave e proteção contra limpeza. Este documento fornece uma visão geral desses recursos e mostra como gerenciá-los por meio do portal do Azure, da CLI do Azure e do Azure PowerShell.

Para obter mais informações sobre o Cofre da Chave, consulte

Pré-requisitos

  • Uma subscrição do Azure - crie uma gratuitamente

  • Azure PowerShell.

  • CLI do Azure

  • Um Cofre da Chave - você pode criar um usando o portal do Azure, CLI do Azure ou o Azure PowerShell

  • O usuário precisará das seguintes permissões (no nível de assinatura) para executar operações em cofres excluídos por software:

    Permissão Description
    Microsoft.KeyVault/locations/deletedVaults/read Exibir as propriedades de um cofre de chave excluído suavemente
    Microsoft.KeyVault/locations/deletedVaults/purge/action Limpar um cofre de chaves apagado suavemente
    Microsoft.KeyVault/locations/operationResults/read Para verificar o estado de limpeza do cofre
    Contribuidor do Key Vault Para recuperar cofre excluído por software

O que são soft-delete e purge protection

A proteção contra exclusão suave e limpeza são dois recursos diferentes de recuperação do cofre de chaves.

A exclusão suave foi projetada para evitar a exclusão acidental do cofre de chaves e chaves, segredos e certificados armazenados dentro do cofre de chaves. Pense em soft-delete como uma lixeira. Quando você exclui um cofre de chaves ou um objeto de cofre de chaves, ele permanecerá recuperável por um período de retenção configurável pelo usuário ou um padrão de 90 dias. Os cofres de chaves no estado de exclusão suave também podem ser limpos , o que significa que eles são excluídos permanentemente. Isso permite que você recrie cofres de chaves e objetos de cofre de chaves com o mesmo nome. Tanto a recuperação quanto a exclusão de cofres de chaves e objetos exigem permissões de política de acesso elevadas. Uma vez que a exclusão suave tenha sido ativada, ela não poderá ser desativada.

Importante

Você deve ativar o soft-delete em seus cofres de chaves imediatamente. A capacidade de desativar a exclusão suave foi preterida e será removida em fevereiro de 2025. Veja todos os detalhes aqui

É importante notar que os nomes dos cofres de chaves são globalmente exclusivos, portanto, você não poderá criar um cofre de chaves com o mesmo nome de um cofre de chaves no estado de exclusão suave. Da mesma forma, os nomes de chaves, segredos e certificados são exclusivos dentro de um cofre de chaves. Você não poderá criar um segredo, chave ou certificado com o mesmo nome de outro no estado de exclusão suave.

A proteção contra limpeza foi projetada para impedir a exclusão do cofre de chaves, chaves, segredos e certificados por um insider mal-intencionado. Pense nisso como uma lixeira com um bloqueio baseado no tempo. Você pode recuperar itens a qualquer momento durante o período de retenção configurável. Você não poderá excluir ou limpar permanentemente um cofre de chaves até que o período de retenção termine. Após o período de retenção, o cofre de chaves ou o objeto do cofre de chaves serão removidos automaticamente.

Nota

A Proteção contra Limpeza foi projetada para que nenhuma função ou permissão de administrador possa substituir, desabilitar ou contornar a proteção contra limpeza. Se a proteção de remoção estiver ativada, não poderá ser desativada ou substituída por ninguém, incluindo a Microsoft. Isto significa que tem de recuperar um cofre de chaves eliminado ou aguardar que o período de retenção termine antes de reutilizar o nome do cofre de chaves.

Para obter mais informações sobre a exclusão suave, consulte Visão geral da exclusão suave do Azure Key Vault

Verifique se a exclusão suave está habilitada em um cofre de chaves e habilite a exclusão suave

  1. Inicie sessão no portal do Azure.
  2. Selecione o cofre das chaves.
  3. Clique na folha "Propriedades".
  4. Verifique se o botão de opção ao lado de soft-delete está definido como "Enable Recovery".
  5. Se a exclusão suave não estiver habilitada no cofre de chaves, clique no botão de opção para ativar a exclusão suave e clique em "Salvar".

Em Propriedades, Soft-delete é realçado, assim como o valor para habilitá-lo.

Conceder acesso a uma entidade de serviço para limpar e recuperar segredos excluídos

  1. Inicie sessão no portal do Azure.
  2. Selecione o cofre das chaves.
  3. Clique na folha "Política de Acesso".
  4. Na tabela, localize a linha da entidade de segurança à qual você deseja conceder acesso (ou adicione uma nova entidade de segurança).
  5. Clique na lista suspensa para obter chaves, certificados e segredos.
  6. Role até a parte inferior da lista suspensa e clique em "Recuperar" e "Limpar"
  7. As entidades de segurança também precisarão obter e listar funcionalidades para executar a maioria das operações.

No painel de navegação esquerdo, as políticas do Access são realçadas. Nas políticas do Access, a lista suspensa Posições secretas é mostrada e quatro itens são selecionados: Obter, Listar, Recuperar e Limpar.

Listar, recuperar ou limpar um cofre de chaves excluído por software

  1. Inicie sessão no portal do Azure.
  2. Clique na barra de pesquisa na parte superior da página.
  3. Procure o serviço "Cofre de Chaves". Não clique num cofre de chaves individual.
  4. Na parte superior do ecrã, clique na opção "Gerir cofres eliminados".
  5. Irá abrir-se um painel de contexto no lado direito do ecrã.
  6. Selecione a sua subscrição.
  7. Se o cofre de chaves tiver sido eliminado de forma recuperável, aparecerá no painel de contexto à direita.
  8. Se existirem demasiados cofres, pode clicar em "Carregar mais" na parte inferior do painel de contexto ou utilizar a CLI ou o PowerShell para obter os resultados.
  9. Depois de encontrar o cofre que deseja recuperar ou limpar, marque a caixa de seleção ao lado dele.
  10. Selecione a opção Recuperar na parte inferior do painel de contexto se pretender recuperar o cofre de chaves.
  11. Selecione a opção de limpeza se quiser excluir permanentemente o cofre de chaves.

Nos cofres de chaves, a opção Gerenciar cofres excluídos é realçada.

Em Gerenciar cofres de chaves excluídos, o único cofre de chaves listado é realçado e selecionado, e o botão Recuperar é realçado.

Listar, recuperar ou limpar segredos, chaves e certificados excluídos por software

  1. Inicie sessão no portal do Azure.
  2. Selecione o cofre das chaves.
  3. Selecione a folha correspondente ao tipo de segredo que você deseja gerenciar (chaves, segredos ou certificados).
  4. Na parte superior da tela, clique em "Gerenciar excluídos (chaves, segredos ou certificados)
  5. Um painel de contexto aparecerá no lado direito da tela.
  6. Se o seu segredo, chave ou certificado não aparecer na lista, ele não está no estado de exclusão suave.
  7. Selecione o segredo, a chave ou o certificado que deseja gerenciar.
  8. Selecione a opção para recuperar ou limpar na parte inferior do painel de contexto.

Em Chaves, a opção Gerenciar chaves excluídas é realçada.

Próximos passos