Az - Key Vault
Basiese Inligting
Van die dokumente: Azure Key Vault is 'n wolkdiens vir veilige berging en toegang tot geheime. 'n Geheim is enigiets waartoe jy die toegang streng wil beheer, soos API-sleutels, wagwoorde, sertifikate, of kriptografiese sleutels. Die Key Vault-diens ondersteun twee tipes houers: kluise en bestuurde hardeware-sekuriteitsmodule (HSM) poele. Kluise ondersteun die berging van sagteware en HSM-ondersteunde sleutels, geheime, en sertifikate. Bestuurde HSM-poele ondersteun slegs HSM-ondersteunde sleutels. Sien Azure Key Vault REST API-oorlewing vir volledige besonderhede.
Die URL-formaat is https://{vault-name}.vault.azure.net/{object-type}/{object-name}/{object-version}
Waar:
vault-name
is die wêreldwyd unieke naam van die sleutelkluisobject-type
kan "keys", "secrets" of "certificates" weesobject-name
is die unieke naam van die voorwerp binne die sleutelkluisobject-version
word stelsel gegenereer en opsioneel gebruik om 'n unieke weergawe van 'n voorwerp aan te spreek.
Om toegang te verkry tot die geheime wat in die kluis gestoor is, kan 2 toestemmingsmodelle gebruik word:
Kluis toegangbeleid
Azure RBAC
Toegangsbeheer
Toegang tot 'n Sleutelkluis-hulpbron word beheer deur twee vlakke:
Die bestuursvlak, met die teiken management.azure.com.
Dit word gebruik om die sleutelkluis te bestuur en toegangbeleide te bestuur. Slegs Azure rolgebaseerde toegangsbeheer (RBAC) word ondersteun.
Die data-vlak, met die teiken
<vault-name>.vault.azure.com
.Dit word gebruik om die data (sleutels, geheime en sertifikate) te bestuur en toegang te verkry in die sleutelkluis. Dit ondersteun sleutelkluis-toegangsbeleide of Azure RBAC.
'n Rol soos Bydraer wat toestemmings in die bestuursvlak het om toegangsbeleide te bestuur, kan toegang tot die geheime kry deur die toegangsbeleide te wysig.
Sleutelkluis RBAC Ingeboude Rolle
Netwerktoegang
In Azure Key Vault kan vuremuur-reëls opgestel word om data-vlak-operasies slegs vanaf gespesifiseerde virtuele netwerke of IPv4-adresreekse toe te laat. Hierdie beperking beïnvloed ook die toegang deur die Azure-administrasieportaal; gebruikers sal nie sleutels, geheime, of sertifikate in 'n sleutelkluis kan lys as hul aanmeld-IP-adres nie binne die gemagtigde reeks is nie.
Vir die analise en bestuur van hierdie instellings, kan jy die Azure CLI gebruik:
Die vorige bevel sal die firewall instellings van name-vault
vertoon, insluitend geaktiveerde IP-reeks en beleid vir geweierde verkeer.
Enumerasie
Last updated