Azure Key Vault'unuzun güvenliğini sağlama

Azure Key Vault bulutta şifreleme anahtarlarını, sertifikaları (ve sertifikalarla ilişkili özel anahtarları) ve gizli dizileri (bağlantı dizesi ve parolalar gibi) korur. Bununla birlikte, hassas ve iş açısından kritik verileri depolarken, depolama alanlarınızın ve bu alanlarda saklanan verilerin güvenliğini en üst düzeye çıkarmak için adımlar atmalısınız.

Bu makaledeki güvenlik önerileri Sıfır Güven ilkelerini uygular: "Açıkça doğrula", "En az ayrıcalık erişimi kullan" ve "İhlal varsay". Kapsamlı Sıfır Güven kılavuzu için bkz. Sıfır Güven Kılavuzu Merkezi.

Bu makalede, Azure Key Vault dağıtımınızın korunmasına yardımcı olacak güvenlik önerileri sağlanır.

Hizmete özgü güvenlik

Azure Key Vault' un kasa mimarisi ve şifreleme malzemeleri depolamak için hizmetin uygun kullanımıyla ilgili benzersiz güvenlik konuları vardır.

  • Uygulama, bölge ve ortam başına tek bir Key Vault kullanın: İhlallerin etkisini azaltmak için geliştirme, ön üretim ve üretim ortamları için ayrı Anahtar Kasaları oluşturun.

    Anahtar kasaları, depolanan gizli bilgiler için güvenlik sınırlarını tanımlar. Gizli sırların aynı kasada gruplanması, bir güvenlik olayında patlama yarıçapını artırır çünkü saldırılar çeşitli konulardaki sırları erişebilir hale gelebilir. Farklı konular arasında erişimi azaltmak için, belirli bir uygulamanın hangi sırlara erişmesi gerektiğini göz önünde bulundurun ve ardından anahtar kasalarınızı bu tanımlamaya göre ayırın. Anahtar kasalarını uygulamaya göre ayırmak en yaygın sınırdır. Ancak güvenlik sınırları, örneğin ilgili hizmetler grubu başına büyük uygulamalar için daha ayrıntılı olabilir.

  • Çok kiracılı çözümlerde kiracı başına bir Key Vault kullanın: Çok kiracılı SaaS çözümleri için, veri yalıtımını korumak için her kiracı için ayrı bir Key Vault kullanın. Bu yaklaşım, müşteri verilerinin ve iş yüklerinin güvenli yalıtımını sağlar. Daha fazla bilgi için bkz. Çok kiracılık ve Azure Key Vault.

  • Key Vault’u müşteri veya hizmet yapılandırma verileri için veri deposu olarak kullanmayın: Hizmetler bekleyen veriler için şifrelemeye sahip Azure Depolama veya Azure Uygulama Yapılandırması kullanmalıdır. Bu seçenekler yapılandırma senaryoları için daha yüksek performanslıdır.

  • Sertifikaları (müşteriye veya hizmete ait) gizli dizi olarak depolamayın: Hizmete ait sertifikaları Key Vault sertifikaları olarak depolayın ve otomatik döndürme için yapılandırın. Daha fazla bilgi için bkz.: Azure Anahtar Kasası: Sertifikalar ve Azure Anahtar Kasası'nda otomatik döndürmeyi anlama.

  • Müşteri içeriğini Key Vault depolamayın: Key Vault bir veri deposu değildir ve bir veri deposu gibi ölçeklendirilecek şekilde derlenmez. Bunun yerine Azure Cosmos DB veya Azure Depolama kullanın. Bekleyen durumdaki verilerin şifrelenmesi için Kendi Anahtarını Getirme (BYOK) özelliğini kullanmak isteyen müşteriler, sarmalama anahtarını Azure Key Vault’ta depolayabilir ve bunu Azure Depolama’daki verileri şifrelemek için kullanabilir.

Ağ güvenliği

Ağ erişimini azaltmak, Azure Key Vault'un yetkisiz erişime karşı korunması açısından kritik öneme sahiptir. Ağ kısıtlamalarını kuruluşunuzun gereksinimlerine ve kullanım örneğine göre yapılandırın. Ayrıntılı bilgi ve adım adım yapılandırma yönergeleri için bkz. Azure Key Vault için ağ güvenliğini yapılandırma.

Bu ağ güvenlik özellikleri, en kısıtlı özelliklerden en az kısıtlanmış özelliklere göre listelenir. Kuruluşunuzun kullanım örneğine en uygun yapılandırmayı seçin.

  • Genel ağ erişimini devre dışı bırakın ve yalnızca Özel Uç Noktaları kullanın: Sanal ağdan Azure Key Vault'a özel erişim noktası oluşturmak ve genel İnternet'e erişimi önlemek için Azure Özel Bağlantı dağıtın. Genel erişimin devre dışı bırakılması veri düzlemi bağlantılarını engeller; kasanın genel DNS kayıtları tasarım gereği çözümlenebilir durumda kalır (bkz. Özel anahtar kasasının Genel DNS görünürlüğü). Uygulama adımları için bkz. Key Vault'ı Azure Özel Bağlantı ile tümleştirme.

  • Key Vault Güvenlik Duvarı'nı etkinleştirme: Genel statik IP adreslerine veya sanal ağlarınıza erişimi sınırlayın. Tüm ayrıntılar için bkz . Ağ güvenliğini yapılandırma: Güvenlik duvarı ayarları.

    • Bazı müşteri senaryolarında güvenlik duvarını atlamak için güvenilir Microsoft hizmetleri gerekir; bu gibi durumlarda kasanın Güvenilen Microsoft Hizmetlerine izin verecek şekilde yapılandırılması gerekebilir. Bu seçenek yalnızca Güvenilen hizmetler tablosundaki hizmetler kabul edilir; Listede yer almayan Microsoft hizmetleri (örneğin, Azure DevOps) bir güvenlik duvarı IP kuralına, sanal ağ kuralına veya özel uç noktaya ihtiyaç duyar.
  • Ağ Güvenlik Çevresini Kullanma: Kuruluşunuzun sanal ağ çevresi ve/veya genel statik IP adresleri dışında dağıtılan PaaS kaynakları (örneğin Azure Key Vault, Azure Depolama ve SQL Veritabanı) için bir mantıksal ağ yalıtım sınırı tanımlayın. Tüm ayrıntılar için bkz . Ağ güvenliğini yapılandırma: Ağ Güvenliği Çevresi.

    • publicNetworkAccess: SecuredByPerimeter "Güvenilen Microsoft hizmetlerinin güvenlik duvarını atlamasına izin ver" ifadesini geçersiz kılar, yani bu güven gerektiren bazı senaryolar çalışmaz.
  • İstemcilerde TLS sürüm denetimini zorunlu kılma: Azure Key Vault TLS 1.2 ve 1.3'i destekler. Key Vault ön ucu, farklı müşterilere ait kasaların aynı genel IP adresini paylaşabildiği çok kiracılı bir hizmet olduğundan, her HTTPS isteği ayrı ayrı kimlik doğrulamasından geçirilir ve yetkilendirilir. İstemciler TLS anlaşmasına katılır, bu nedenle her bağlantının ilgili koruma düzeyini kullandığından emin olmak için istemcilerinizi TLS 1.2 veya 1.3'e sabitleyin. Daha fazla bilgi için, istemciler tarafından kullanılan TLS sürümlerini izlemeye yönelik örnek Kusto sorguları için Key Vault günlüğe kaydetme bölümüne bakın.

Kimlik ve erişim yönetimi

Azure Key Vault, kimlik doğrulaması için Microsoft Entra Id kullanır. Erişim iki arabirim aracılığıyla denetlenir: kontrol düzlemi (Key Vault'un kendisini yönetmek için) ve veri düzlemi (anahtarlar, gizli diziler ve sertifikalarla çalışmak için). Erişim modeli ve uç noktaları hakkında ayrıntılı bilgi için bkz. Key Vault için Azure RBAC veri düzlemi işlemleri.

  • Yönetilen kimlikleri etkinleştirme: Sabit kodlanmış kimlik bilgilerini ortadan kaldırmak için Azure Key Vault'a yapılan tüm uygulama ve hizmet bağlantılarında Azure yönetilen kimliklerini kullanın. Yönetilen kimlikler kimlik doğrulamasının güvenliğini sağlamaya yardımcı olurken, açık kimlik bilgileri gereksinimini de ortadan kaldırır. Kimlik doğrulama yöntemleri ve senaryoları için bkz. Azure Key Vault kimlik doğrulaması.

  • Rol tabanlı erişim denetimini kullanma: Azure Key Vault'a erişimi yönetmek için Azure Rol Tabanlı Erişim Denetimi'ni (RBAC) kullanın. Daha fazla bilgi için Key Vault veri düzlemi işlemleri için Azure RBAC bölümüne bakın.

    RBAC izin modeli, kalıcı erişim için kasa düzeyinde rol atamalarına ve ayrıcalıklı işlemler için uygun nitelikli (JIT) atamalara olanak tanır. Nesne kapsamı atamaları yalnızca okuma işlemlerini destekler; ağ erişim denetimi, izleme ve nesne yönetimi gibi yönetim işlemleri için kasa düzeyinde izinler gerekir. Uygulama ekipleri arasında güvenli yalıtım için uygulama başına bir Key Vault kullanın.

  • Tam zamanında (JIT) ayrıcalıklı roller atama: Key Vault yöneticileri ve operatörleri için uygun JIT Azure RBAC rolleri atamak için Azure Privileged Identity Management (PIM) kullanın. Daha fazla bilgi için bkz. Privileged Identity Management (PIM) genel bakış.

  • Microsoft Entra Koşullu Erişim İlkelerini Etkinleştirme: Key Vault, kullanıcı konumu veya cihaz gibi koşullara göre erişim denetimleri uygulamak için Microsoft Entra Koşullu Erişim ilkelerini destekler. Daha fazla bilgi için bkz . Koşullu Erişime genel bakış.

  • En az ayrıcalık ilkesini uygulayın: Yönetici rollerine sahip kullanıcı sayısını sınırlayın ve kullanıcılara yalnızca rolleri için gereken en düşük izinlerin verildiğinden emin olun. Daha fazla bilgi için bkz . Güvenliği en az ayrıcalık ilkesiyle geliştirme.

Veri koruma

Azure Key Vault'ta depolanan verilerin korunması için geçici silme, temizleme korumasının etkinleştirilmesi ve şifreleme malzemelerinin otomatik olarak döndürülebilmesi gerekir.

Kayıt ve izleme

Kapsamlı günlük kaydı ve izleme, şüpheli etkinliklerin algılanması ve denetim gereksinimleriyle uyumluluğun sağlanmasını sağlar.

  • Denetim günlüğünü etkinleştirme: Key Vault günlüğü, kasada gerçekleştirilen işlemler hakkındaki bilgileri kaydeder. Daha fazla bilgi için bkz. Key Vault günlüğü.

  • Key Vault için Microsoft Defender'ı etkinleştirme: Şüpheli etkinlikleri izlemek ve bu etkinlikle ilgili uyarı vermek için Key Vault için Microsoft Defender'ı etkinleştirin. Daha fazla bilgi için bkz. Key Vault için Microsoft Defender'a giriş.

  • Güvenlik olayları için günlük uyarılarını etkinleştirme: Erişim hataları veya gizli dizi silme gibi kritik olaylar günlüğe kaydedildiğinde bildirilecek uyarıları ayarlayın. Daha fazla bilgi için bkz. Azure Key Vault için izleme ve uyarı oluşturma.

  • İzleme ve uyarı: Anahtarlarda, sertifikalarda veya gizli dizilerde yapılan değişikliklerle ilgili bildirimler almak için Key Vault'u Event Grid ile tümleştirin. Daha fazla bilgi için bkz. Azure Event Grid ile Key Vault'u izleme.

Uyumluluk ve idare

Düzenli uyumluluk denetimleri ve idare ilkeleri, Key Vault dağıtımınızın güvenlik standartlarına ve kuruluş gereksinimlerine uygun olmasını sağlar.

Yedekleme ve kurtarma

Düzenli yedeklemeler, iş sürekliliğini sağlar ve yanlışlıkla veya kötü amaçlı silme işleminden kaynaklanan veri kaybına karşı koruma sağlar.

  • Azure Key Vault için yerel yedeklemeyi etkinleştirme: Azure Key Vault yerel yedekleme özelliğini yapılandırıp kullanarak gizli dizileri, anahtarları ve sertifikaları yedekleyerek kurtarılabilirliği sağlayın. Daha fazla bilgi için bkz. Azure Key Vault yedeklemesi.

  • Yeniden oluşturulamaz sırlar için yedekleme yapılmasına dikkat edin: Diğer kaynaklardan yeniden oluşturulamaz Key Vault nesnelerini (şifreleme anahtarları gibi) yedekleyin. Daha fazla bilgi için bkz. Azure Key Vault yedeklemesi.

  • Yedekleme ve kurtarma yordamlarını test etme: Yedekleme işlemlerinin verimliliğini doğrulamak için Key Vault gizli dizilerinin, anahtarlarının ve sertifikalarının geri yüklenmesini düzenli olarak test edin. Daha fazla bilgi için bkz. Azure Key Vault yedeklemesi.

  • Yedek kopya bağımsızlığını anlama: Yedekten başka bir kasaya geri yüklenen bir anahtar, orijinal kopyadan tamamen bağımsız hale gelir. Özgün anahtarın devre dışı bırakılması, silinmesi veya temizlenmesi geri yüklenen kopyaları etkilemez. Anahtarın devre dışı bırakılması veya silinmesi de tüm bağımlı veri hizmetlerini çevrimdışı duruma getirir (örneğin, SQL TDE veritabanları erişilemez hale gelir ve müşteri tarafından yönetilen anahtarlara sahip Depolama hesapları hata döndürür). Anahtarın tehlikeye girdiğinden şüpheleniliyorsa, eski anahtarı devre dışı bırakmadan önce yeni bir anahtarla değiştirin ve bağımlı hizmetleri bu yeni anahtara geçirin. Tüm ayrıntılar için bkz. Yedekleme güvenliğiyle ilgili hususlar ve Anahtarın ele geçirilmesi durumunda izlenecek yanıt.

Anahtarlara, gizli dizilere ve sertifikalara özgü en iyi güvenlik uygulamaları için bkz:

Sonraki adımlar