Azure Key Vault'ta otomatik döndürmeyi anlama

Sertifikalar, anahtarlar ve gizli diziler gibi şifreleme varlıklarının kullanım ömrü sınırlıdır. En iyi güvenlik uygulaması olarak, bu varlıkların risk riskini azaltmak ve güvenlik ilkeleriyle uyumluluğu sağlamak için düzenli olarak döndürülmesi gerekir. Azure Key Vault, bu varlıkları döndürmeye yönelik otomasyon özellikleri sunarak kuruluşların en düşük operasyonel ek yükle güçlü güvenlik duruşu korumasına yardımcı olur.

Otomatik döndürme nedir?

Otomatik döndürme, şifreleme varlıklarını önceden tanımlanmış aralıklarla veya belirli olaylara yanıt olarak yenileriyle otomatik olarak değiştirme işlemidir. Azure Key Vault'ta otomatik döndürme özellikleri varlık türüne bağlı olarak değişir:

  • Anahtarlar: Yapılandırılmış döndürme ilkelerine göre yeni anahtar sürümlerinin otomatik olarak oluşturulması
  • Gizli bilgiler: Bunları kullanan sistemlerle entegrasyonu ile olay-tetiklemeli güncellemeler.
  • Sertifikalar: Sertifikaların süresi dolmadan önce otomatik yenileme

Otomatik döndürmenin avantajları

Şifreleme varlıklarınız için otomatik döndürmeyi uygulamak çeşitli avantajlar sağlar:

  • Gelişmiş güvenlik: Şifreleme malzemesinin düzenli olarak döndürülmesi, risk riskini azaltır
  • Basitleştirilmiş uyumluluk: Şifreleme varlık yaşam döngüsü yönetimi için mevzuat ve kuruluş gereksinimlerini karşılama
  • operasyonel verimlilik: El ile harcanan çabayı ve döndürme işlemlerinde insan hatası riskini azaltın
  • Azaltılmış kapalı kalma süresi: Süre sonu öncesinde proaktif döndürme hizmet kesintilerini önler
  • Ölçeklenebilir yönetim: Birden çok varlık ve hizmet arasında döndürmeyi otomatikleştirme

Farklı varlık türleri için otomatik döndürme

Anahtar otomatik döndürme

Azure Key Vault'taki anahtarlar, belirtilen sıklıklarda otomatik olarak yeni anahtar sürümleri oluşturan döndürme ilkeleriyle yapılandırılabilir. Bu, Azure hizmetlerinde müşteri tarafından yönetilen anahtarlar (CMK) olarak kullanılan anahtarlar için kullanışlıdır.

Anahtar otomatik döndürmesi şu desteği destekler:

  • Yapılandırılabilir döndürme aralıkları (en az yedi gün)
  • Event Grid aracılığıyla süresi dolmakta olan yakın bildirimler
  • Zamanlanmış döndürmeye ek olarak isteğe bağlı döndürme
  • CMK'leri kullanarak Azure hizmetleriyle tümleştirme

Azure Key Vault'ta anahtar otomatik döndürmeyi yapılandırmayı öğrenin

Gizli otomatik döndürme

Azure Key Vault'taki gizli bilgiler, Event Grid olayları tarafından tetiklenen Azure işlevleri kullanılarak otomatik olarak döndürülmek üzere yapılandırılabilir. Bu, düzenli güncelleştirmeler gerektiren veritabanı kimlik bilgileri, API anahtarları ve diğer hassas bilgiler için değerlidir.

Gizli otorotasyon aşağıdaki desteği sağlar:

  • Event Grid aracılığıyla olay tabanlı tetikleme
  • Özel döndürme mantığı için Azure İşlevleri ile tümleştirme
  • Süresi dolmak üzere olan el ile döndürme hatırlatıcıları için bildirimler
  • Bağımlı hizmetleri yeni gizli değerlerle güncelleştirme

Azure Key Vault iki gizli dizi döndürme senaryolarını destekler:

Sertifika otomatik yenileme

Azure Key Vault'ta depolanan sertifikalar süresi dolmadan önce otomatik olarak yenilenebilir. Key Vault, tümleşik sertifika yetkilileri (CA'lar) ile veya kendi imzaladığı sertifikaların yeniden oluşturulması yoluyla sertifika yenilemeyi yönetir.

Sertifika otomatik yenileme şu konuları destekler:

  • Geçerlilik sürelerinin yapılandırması
  • Belirtilen yaşam süresi yüzdesinde veya süresi dolmadan önceki günlerde otomatik yenileme
  • Sertifika süre sonu için e-posta bildirimleri
  • DigiCert ve GlobalSign gibi sertifika yetkilileriyle tümleştirme

Azure Key Vault'ta sertifika otomatik döndürmeyi yapılandırmayı öğrenin

Otomatik döndürme için en iyi yöntemler

Azure Key Vault'ta otomatik döndürme uygularken şu en iyi yöntemleri göz önünde bulundurun:

  1. Sürüm oluşturmayı kullanma: Sistemlerin bir anahtarın, sertifikanın veya gizli dizinin en son sürümüne otomatik olarak başvurdığından emin olun
  2. Uygun erişim denetimleri uygulama: Döndürme ilkelerini kimlerin yapılandırabileceğini denetlemek için Azure RBAC kullanın
  3. Döndürme olaylarını izleme: Başarılı ve başarısız döndürmeler için bildirimleri ve uyarıları ayarlama
  4. Test döndürme yordamları: Bağımlı sistemlerin döndürülen varlıkları doğru işleyebildiğini doğrulayın
  5. Uygun döndürme sıklıklarını yapılandırma: Güvenlik gereksinimlerini operasyonel konular ile dengeleyin
  6. Belge geri dönüş yordamları: Acil durum senaryoları için el ile döndürme işlemlerinin belgelenmiş olması
  7. En iyi güvenlik uygulamalarını izleyin: Azure Key Vault'unuzun güvenliğini sağlama bölümünde açıklandığı gibi kapsamlı güvenlik önlemleri uygulayın

Yaygın otomatik döndürme senaryoları

Azure hizmetleri için müşteri tarafından yönetilen anahtarlar

Birçok Azure hizmeti, Key Vault'ta depolanan müşteri tarafından yönetilen anahtarlarla şifrelemeyi destekler. Bu anahtarlar otomatik döndürme için yapılandırıldığında, hizmetler yeni şifreleme işlemleri için otomatik olarak en son anahtar sürümünü kullanır ve önceki sürümlerle şifrelenmiş verilere erişimi korur.

Veritabanı kimlik bilgileri

Key Vault'ta gizli dizi olarak depolanan veritabanı kimlik bilgileri, yalnızca Key Vault'taki gizli diziyi güncelleştirmekle kalmaz, aynı zamanda veritabanına yeni kimlik bilgileri de uygulayan işlev uygulamalarıyla otomatik olarak döndürülebilir.

API anahtarları ve hizmet kimlik bilgileri

API anahtarlarının ve hizmet kimlik bilgilerinin otomatik olarak yeniden işaretlenmesi, bu hassas varlıkların ömrünü sınırlayarak güvenliğin korunmasına yardımcı olur. Azure İşlevleri ile döndürme uygulayarak hem Key Vault hem de hedef hizmetleri güncelleştirebilirsiniz.

Sonraki Adımlar