Azure Fundamentals · درس

Azure Key Vault

خزّن الأسرار ومفاتيح التشفير والشهادات وأدرها في Key Vault، وادمجه مع خدمات Azure الأخرى لتجنب بيانات الاعتماد المضمّنة في التعليمات البرمجية.

الدرس 2 من 413 خطوة

Azure Key Vault درس مجاني في Azure Fundamentals على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Azure Fundamentals، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.

ما هو Azure Key Vault؟

يُعد Azure Key Vault خدمة سحابية لتخزين وإدارة الأسرار بأمان (مثل مفاتيح API وكلمات المرور وسلاسل الاتصال)، ومفاتيح التشفير (المستخدمة لتشفير البيانات)، والشهادات (شهادات TLS/SSL للتطبيقات). وبدلًا من تضمين القيم الحساسة في تعليمات التطبيق البرمجية أو ملفات التكوين أو متغيرات البيئة، تستردها التطبيقات من Key Vault في وقت التشغيل، ما يحافظ على بيانات الاعتماد خارج التعليمات البرمجية المصدر وملفات النشر.

مستويات Key Vault: Standard مقابل Premium

يتوفر Key Vault في مستويين. يحمي Standard الأسرار والشهادات باستخدام تشفير قائم على البرامج. ويضيف Premium دعمًا لـالمفاتيح المحمية بواسطة وحدة أمان الأجهزة (HSM) — إذ تُنفذ عمليات التشفير داخل أجهزة مقاومة للعبث، ما يوفر شهادة FIPS 140-2 من المستوى 2 (Standard) أو المستوى 3 (HSM). وهناك عرض منفصل هو Managed HSM، يوفر وحدة HSM مخصصة لمستأجر واحد ومدارة بالكامل للمتطلبات التي تحتاج إلى أعلى مستوى من الضمان.

إنشاء Key Vault

يُنشأ كل Key Vault في مجموعة موارد ومنطقة محددتين في Azure. ويجب أن يكون اسم الخزنة فريدًا عالميًا ضمن مساحة الأسماء vault.azure.net. وتكوّن نموذج الوصول أثناء الإنشاء: إما نموذج نهج الوصول إلى الخزنة الأقدم، أو نموذج Azure RBAC الموصى به، حيث تتحكم أدوار Entra ID في أذونات القراءة والكتابة للأسرار والمفاتيح والشهادات بشكل مستقل.

# Create a Key Vault with RBAC access model
az keyvault create \
  --name myUniqueVault123 \
  --resource-group myRG \
  --location eastus \
  --enable-rbac-authorization true

# Grant yourself the Key Vault Secrets Officer role
az role assignment create \
  --role 'Key Vault Secrets Officer' \
  --assignee your-user@company.com \
  --scope /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.KeyVault/vaults/myUniqueVault123

تخزين الأسرار واستردادها

الـسر في Key Vault هو أي قيمة نصية حساسة، مثل كلمات مرور قواعد البيانات ومفاتيح API وأسرار عميل OAuth وسلاسل اتصال حسابات التخزين. ولكل سر اسم وقيمة وسمات اختيارية مثل تاريخ انتهاء الصلاحية وعلامة تمكين. وتتم مصادقة التطبيقات لدى Key Vault (عادةً من خلال الهوية المدارة)، ثم تستدعي Key Vault REST API لاسترداد قيمة السر الحالية في وقت التشغيل، من دون وجود قيم مضمنة في التعليمات البرمجية.

# Store a database password as a secret
az keyvault secret set \
  --vault-name myUniqueVault123 \
  --name db-password \
  --value 'SuperSecret!42'

# Retrieve the secret value
az keyvault secret show \
  --vault-name myUniqueVault123 \
  --name db-password \
  --query value \
  --output tsv

إدارة مفاتيح التشفير

يخزن Key Vault مفاتيح التشفير المستخدمة لتشفير البيانات وفك تشفيرها. وتتكامل خدمات مثل Azure Storage وAzure SQL Database وAzure Disk Encryption مع Key Vault لاستخدام المفاتيح المدارة من العميل (CMK) في سيناريوهات إحضار مفتاحك الخاص (BYOK). ومع CMK، تحتفظ بالتحكم في مفتاح التشفير — إذ يؤدي إبطال المفتاح في Key Vault فورًا إلى منع أي خدمة من فك تشفير البيانات، ما يوفر مفتاح إيقاف تشفيريًا.

# Create an RSA key in Key Vault
az keyvault key create \
  --vault-name myUniqueVault123 \
  --name myEncryptionKey \
  --kty RSA \
  --size 2048

# Enable CMK on a Storage Account
az storage account update \
  --resource-group myRG \
  --name mystorageaccount \
  --encryption-key-vault myUniqueVault123 \
  --encryption-key-name myEncryptionKey \
  --encryption-key-source Microsoft.Keyvault

إدارة الشهادات

يمكن أن يعمل Key Vault كـواجهة لجهة إصدار الشهادات لشهادات TLS. ويمكنك إنشاء شهادات موقعة ذاتيًا، أو استيراد ملفات PFX/PEM موجودة، أو تكوين Key Vault لطلب الشهادات وتجديدها تلقائيًا من جهات إصدار موثوقة مثل DigiCert أو GlobalSign. وعندما توشك شهادة على الانتهاء، يمكن لـ Key Vault تجديدها تلقائيًا وإخطار المسؤولين عبر أحداث Event Grid، ما يلغي إجراءات التجديد اليدوية.

# Import an existing certificate
az keyvault certificate import \
  --vault-name myUniqueVault123 \
  --name myCert \
  --file certificate.pfx \
  --password 'CertPassword'

التحكم في الوصول: RBAC مقابل نهج الوصول

يدعم Key Vault نموذجين للوصول. يُعد نهج الوصول إلى الخزنة النموذج القديم، حيث تمنح كيانًا أساسيًا أذونات لجميع الأسرار أو المفاتيح أو الشهادات في الخزنة، ولا يمكنك تقييد الوصول إلى أسماء أسرار فردية. أما نموذج Azure RBAC الأحدث والموصى به، فيستخدم أدوار RBAC القياسية (Key Vault Secrets User وKey Vault Secrets Officer وغيرهما)، ويدعم تعيينات المنع وإدارة الهويات المميزة، ما يوفر تحكمًا أدق بكثير.

دمج Key Vault مع App Service

من الأنماط الشائعة الإشارة إلى أسرار Key Vault باعتبارها إعدادات تطبيق App Service. وبدلًا من تخزين قيمة السر في إعداد التطبيق، تخزن مرجعًا إلى Key Vault: @Microsoft.KeyVault(SecretUri=https://myvault.vault.azure.net/secrets/db-password/). ويسترد App Service قيمة السر الحالية تلقائيًا في وقت التشغيل باستخدام الهوية المدارة للتطبيق. وإذا تغير السر في Key Vault، يحصل التطبيق على القيمة الجديدة عند إعادة التشغيل التالية.

# Set an App Service app setting as a Key Vault reference
az webapp config appsettings set \
  --resource-group myRG \
  --name myWebApp \
  --settings 'DB_PASSWORD=@Microsoft.KeyVault(SecretUri=https://myUniqueVault123.vault.azure.net/secrets/db-password/)'

الحذف المبدئي والحماية من المسح النهائي

يحتفظ الحذف المبدئي (المفعّل افتراضيًا) بعناصر Key Vault المحذوفة لمدة تتراوح بين 7 و90 يومًا، ما يتيح استردادها إذا كان الحذف غير مقصود. أما الحماية من المسح النهائي، فعند تمكينها تمنع أي شخص — بمن في ذلك مالكو الاشتراكات — من مسح خزنة محذوفة مبدئيًا أو كائناتها نهائيًا حتى انتهاء فترة الاحتفاظ. ولأغراض المتطلبات التنظيمية والمرونة في مواجهة برامج الفدية، يُعد تمكين كليهما من أفضل ممارسات الأمان التي تفرضها Azure Policy.

# Recover a soft-deleted secret
az keyvault secret recover \
  --vault-name myUniqueVault123 \
  --name db-password

مراقبة الوصول إلى Key Vault وتدقيقه

يُسجل كل إجراء يتم على Key Vault — مثل عمليات القراءة والكتابة وتجديد الشهادات واستخدام المفاتيح — في سجل تدقيق Key Vault. وتُمكّن إعدادات التشخيص لتوجيه هذه السجلات إلى مساحة عمل Log Analytics أو حساب تخزين للاحتفاظ بها على المدى الطويل. ويوفر ذلك مسار تدقيق كاملًا يوضح من وصل إلى أي سر، ومتى، ومن أي عنوان IP، وهو أمر أساسي للتحقيقات الأمنية وأدلة الامتثال.

# Enable diagnostic logging for Key Vault
az monitor diagnostic-settings create \
  --resource /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.KeyVault/vaults/myUniqueVault123 \
  --workspace /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.OperationalInsights/workspaces/myWorkspace \
  --name kv-audit-logs \
  --logs '[{"category":"AuditEvent","enabled":true}]'

نقاط النهاية الخاصة لـ Key Vault

يمتلك Key Vault افتراضيًا نقطة نهاية HTTPS عامة على الإنترنت. وفي البيئات عالية الأمان، يمكنك نشر نقطة نهاية خاصة تضع Key Vault داخل VNet الخاص بك باستخدام عنوان IP خاص، وتعطيل نقطة النهاية العامة بالكامل. ولا تمر التطبيقات التي تصل إلى Key Vault عبر نقطة النهاية الخاصة بالإنترنت العام، ما يلبي متطلبات منع استخراج البيانات ويجعل Key Vault غير مرئي من خارج VNet الخاص بك.

تحقق سريع

اختبر مدى فهمك لمفاهيم Microsoft Azure Fundamentals (AZ-900) الواردة في هذا الدرس.

مراجعة الدرس

تعلمت في هذا الدرس أن: يخزن Key Vault الأسرار ومفاتيح التشفير وشهادات TLS في خدمة مُدارة وخاضعة للتدقيق، وأن تكامل الهوية المدارة يلغي الحاجة إلى أي بيانات اعتماد مضمنة في التعليمات البرمجية للتطبيق، وأن الحذف المبدئي والحماية من المسح النهائي يحميان المواد التشفيرية من الحذف العرضي أو الضار. بعد ذلك، سنستكشف Microsoft Sentinel، وهو SIEM السحابي الأصلي من Azure.

البدء مجانًا

تعلم Azure Fundamentals مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
30
الدروس
120

الأسئلة الشائعة

هل درس «Azure Key Vault» مجاني؟

نعم — نص درس «Azure Key Vault» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Azure Fundamentals، انتقل إلى CoddyKit PRO. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.

ماذا ستتعلم في «Azure Key Vault»؟

خزّن الأسرار ومفاتيح التشفير والشهادات وأدرها في Key Vault، وادمجه مع خدمات Azure الأخرى لتجنب بيانات الاعتماد المضمّنة في التعليمات البرمجية. تتمرن على Azure Fundamentals مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Azure Fundamentals؟

لا تُشترط خبرة سابقة. Azure Fundamentals على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «Azure Key Vault»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Azure Fundamentals هذا؟

نعم. كل درس في Azure Fundamentals يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. Microsoft Defender for Cloud
  2. Azure Key Vault
  3. Microsoft Sentinel: نظام SIEM سحابي
  4. Azure DDoS Protection وFirewall
← العودة إلى Azure Fundamentals