0Pricing
Azure Fundamentals · Lektion

Azure Key Vault

Speichern und verwalten Sie Geheimnisse, Verschlüsselungsschlüssel und Zertifikate in Key Vault und integrieren Sie es in andere Azure-Dienste, um fest codierte Anmeldeinformationen zu vermeiden.

Azure Key Vault ist eine kostenlose Azure Fundamentals-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Azure Fundamentals-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Azure Fundamentals-Kurs umfasst insgesamt 4 Lektionen.

Was ist Azure Key Vault?

Azure Key Vault ist ein Clouddienst zum sicheren Speichern und Verwalten von Geheimnissen (API-Schlüsseln, Kennwörtern, Verbindungszeichenfolgen), Verschlüsselungsschlüsseln (die zum Verschlüsseln von Daten verwendet werden) und Zertifikaten (TLS-/SSL-Zertifikaten für Anwendungen). Statt vertrauliche Werte in Anwendungscode, Konfigurationsdateien oder Umgebungsvariablen einzubetten, rufen Anwendungen sie zur Laufzeit aus Key Vault ab. Dadurch bleiben Anmeldeinformationen aus Quellcode und Bereitstellungsartefakten heraus.

Key-Vault-Tarife: Standard und Premium

Key Vault ist in zwei Tarifen verfügbar. Standard schützt Geheimnisse und Zertifikate mithilfe softwarebasierter Verschlüsselung. Premium unterstützt zusätzlich durch ein Hardware Security Module (HSM) geschützte Schlüssel — kryptografische Vorgänge werden innerhalb manipulationssicherer Hardware ausgeführt. Dies ermöglicht eine FIPS-140-2-Zertifizierung der Stufe 2 (Standard) oder Stufe 3 (HSM). Das separate Angebot Managed HSM stellt für Anforderungen mit höchster Sicherheitsgarantie ein vollständig verwaltetes HSM mit nur einem Mandanten bereit.

Key Vault erstellen

Jeder Key Vault wird in einer bestimmten Azure-Ressourcengruppe und Region erstellt. Der Name des Tresors muss innerhalb des Namespace vault.azure.net global eindeutig sein. Beim Erstellen konfigurieren Sie das Zugriffsmodell: entweder das ältere Modell der Tresorzugriffsrichtlinien oder das empfohlene Modell Azure RBAC, bei dem Entra-ID-Rollen den Lese- und Schreibzugriff auf Geheimnisse, Schlüssel und Zertifikate unabhängig voneinander steuern.

# Create a Key Vault with RBAC access model
az keyvault create \
  --name myUniqueVault123 \
  --resource-group myRG \
  --location eastus \
  --enable-rbac-authorization true

# Grant yourself the Key Vault Secrets Officer role
az role assignment create \
  --role 'Key Vault Secrets Officer' \
  --assignee your-user@company.com \
  --scope /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.KeyVault/vaults/myUniqueVault123

Geheimnisse speichern und abrufen

Ein Geheimnis in Key Vault ist jeder vertrauliche Zeichenfolgenwert, etwa ein Datenbankkennwort, ein API-Schlüssel, ein OAuth-Clientgeheimnis oder eine Verbindungszeichenfolge eines Speicherkontos. Jedes Geheimnis verfügt über einen Namen, einen Wert und optionale Attribute wie ein Ablaufdatum und ein Aktivierungsflag. Anwendungen authentifizieren sich bei Key Vault (normalerweise über eine verwaltete Identität) und rufen den aktuellen Geheimniswert zur Laufzeit über die Key Vault-REST-API ab — ohne fest codierte Werte.

# Store a database password as a secret
az keyvault secret set \
  --vault-name myUniqueVault123 \
  --name db-password \
  --value 'SuperSecret!42'

# Retrieve the secret value
az keyvault secret show \
  --vault-name myUniqueVault123 \
  --name db-password \
  --query value \
  --output tsv

Verschlüsselungsschlüssel verwalten

Key Vault speichert kryptografische Schlüssel, die zum Verschlüsseln und Entschlüsseln von Daten verwendet werden. Dienste wie Azure Storage, Azure SQL Database und Azure Disk Encryption lassen sich in Key Vault integrieren, um kundenseitig verwaltete Schlüssel (CMK) für Bring Your Own Key (BYOK)-Szenarien zu verwenden. Bei CMK behalten Sie die Kontrolle über den Verschlüsselungsschlüssel. Wenn Sie den Schlüssel in Key Vault widerrufen, kann kein Dienst die Daten mehr entschlüsseln. So erhalten Sie einen kryptografischen Notausschalter.

# Create an RSA key in Key Vault
az keyvault key create \
  --vault-name myUniqueVault123 \
  --name myEncryptionKey \
  --kty RSA \
  --size 2048

# Enable CMK on a Storage Account
az storage account update \
  --resource-group myRG \
  --name mystorageaccount \
  --encryption-key-vault myUniqueVault123 \
  --encryption-key-name myEncryptionKey \
  --encryption-key-source Microsoft.Keyvault

Zertifikatverwaltung

Key Vault kann als Schnittstelle zu einer Zertifizierungsstelle für TLS-Zertifikate fungieren. Sie können selbstsignierte Zertifikate generieren, vorhandene PFX-/PEM-Dateien importieren oder Key Vault so konfigurieren, dass Zertifikate automatisch bei vertrauenswürdigen Zertifizierungsstellen wie DigiCert oder GlobalSign angefordert und erneuert werden. Wenn ein Zertifikat bald abläuft, kann Key Vault es automatisch erneuern und Administratoren über Event-Grid-Ereignisse benachrichtigen. Dadurch entfallen manuelle Erneuerungsprozesse.

# Import an existing certificate
az keyvault certificate import \
  --vault-name myUniqueVault123 \
  --name myCert \
  --file certificate.pfx \
  --password 'CertPassword'

Zugriffssteuerung: RBAC und Zugriffsrichtlinien

Key Vault unterstützt zwei Zugriffsmodelle. Tresorzugriffsrichtlinien sind das ältere Modell. Dabei gewähren Sie einem Sicherheitsprinzipal Berechtigungen für alle Geheimnisse, Schlüssel oder Zertifikate im Tresor — der Zugriff lässt sich nicht auf einzelne Geheimnisnamen beschränken. Das neuere und empfohlene Azure-RBAC-Modell verwendet standardmäßige RBAC-Rollen (Key Vault Secrets User, Key Vault Secrets Officer usw.) und unterstützt Verweigerungszuweisungen sowie Privileged Identity Management. Dadurch ist eine deutlich feinere Zugriffskontrolle möglich.

Key Vault in App Service integrieren

Ein gängiges Muster besteht darin, auf Key Vault-Geheimnisse als Anwendungseinstellungen des App Service zu verweisen. Statt den Geheimniswert in der App-Einstellung zu speichern, speichern Sie eine Key Vault-Referenz: @Microsoft.KeyVault(SecretUri=https://myvault.vault.azure.net/secrets/db-password/). App Service ruft den aktuellen Geheimniswert zur Laufzeit automatisch über die verwaltete Identität der App ab. Wenn das Geheimnis in Key Vault rotiert wird, übernimmt die App den neuen Wert beim nächsten Neustart.

# Set an App Service app setting as a Key Vault reference
az webapp config appsettings set \
  --resource-group myRG \
  --name myWebApp \
  --settings 'DB_PASSWORD=@Microsoft.KeyVault(SecretUri=https://myUniqueVault123.vault.azure.net/secrets/db-password/)'

Soft Delete und Purge Protection

Soft Delete (standardmäßig aktiviert) bewahrt gelöschte Key-Vault-Elemente 7 bis 90 Tage lang auf. Dadurch können sie wiederhergestellt werden, wenn die Löschung versehentlich erfolgt ist. Purge Protection verhindert bei Aktivierung, dass jemand — einschließlich Abonnementbesitzern — einen per Soft Delete gelöschten Tresor oder dessen Objekte dauerhaft löscht, bevor der Aufbewahrungszeitraum abgelaufen ist. Aus Gründen der Einhaltung gesetzlicher Vorschriften und der Widerstandsfähigkeit gegen Ransomware ist die Aktivierung beider Funktionen eine von Azure Policy durchgesetzte bewährte Sicherheitsmaßnahme.

# Recover a soft-deleted secret
az keyvault secret recover \
  --vault-name myUniqueVault123 \
  --name db-password

Zugriff auf Key Vault überwachen und überprüfen

Jeder Vorgang in Key Vault — Lese- und Schreibvorgänge, Zertifikatserneuerungen und Schlüsselnutzung — wird im Key-Vault-Überwachungsprotokoll aufgezeichnet. Sie aktivieren Diagnoseeinstellungen, um diese Protokolle zur langfristigen Aufbewahrung an einen Log Analytics-Arbeitsbereich oder ein Speicherkonto weiterzuleiten. Dadurch erhalten Sie einen vollständigen Prüfpfad darüber, wer wann und von welcher IP-Adresse aus auf welches Geheimnis zugegriffen hat. Dies ist für Sicherheitsuntersuchungen und Compliance-Nachweise unerlässlich.

# Enable diagnostic logging for Key Vault
az monitor diagnostic-settings create \
  --resource /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.KeyVault/vaults/myUniqueVault123 \
  --workspace /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.OperationalInsights/workspaces/myWorkspace \
  --name kv-audit-logs \
  --logs '[{"category":"AuditEvent","enabled":true}]'

Private Endpunkte für Key Vault

Standardmäßig verfügt Key Vault über einen öffentlichen HTTPS-Endpunkt im Internet. Für Umgebungen mit hohen Sicherheitsanforderungen können Sie einen privaten Endpunkt bereitstellen, der Key Vault mit einer privaten IP-Adresse in Ihrem VNet platziert, und den öffentlichen Endpunkt vollständig deaktivieren. Anwendungen, die über den privaten Endpunkt auf Key Vault zugreifen, durchlaufen niemals das öffentliche Internet. Dadurch werden Anforderungen zur Verhinderung von Datenexfiltration erfüllt und Key Vault bleibt von außerhalb Ihres VNets unsichtbar.

Kurze Wissensüberprüfung

Testen Sie Ihr Verständnis der Konzepte aus Microsoft Azure Fundamentals (AZ-900) in dieser Lektion.

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: Key Vault speichert Geheimnisse, Verschlüsselungsschlüssel und TLS-Zertifikate in einem verwalteten und überwachten Dienst, durch die Integration verwalteter Identitäten sind keine fest codierten Anmeldeinformationen im Anwendungscode erforderlich und Soft Delete und Purge Protection schützen vor dem versehentlichen oder böswilligen Löschen kryptografischen Materials. Als Nächstes sehen wir uns Microsoft Sentinel, das cloudnative SIEM von Azure, an.

Häufig gestellte Fragen

Ist die Lektion „Azure Key Vault“ kostenlos?

Ja — der vollständige Text von „Azure Key Vault“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Azure Fundamentals-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Azure Fundamentals-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Azure Key Vault“?

Speichern und verwalten Sie Geheimnisse, Verschlüsselungsschlüssel und Zertifikate in Key Vault und integrieren Sie es in andere Azure-Dienste, um fest codierte Anmeldeinformationen zu vermeiden. Du übst Azure Fundamentals mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Azure Fundamentals zu starten?

Keine Vorkenntnisse erforderlich. Azure Fundamentals auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Azure Key Vault“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Azure Fundamentals-Lektion Code schreiben und ausführen?

Ja. Jede Azure Fundamentals-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Microsoft Defender for Cloud
  2. Azure Key Vault
  3. Microsoft Sentinel: Cloud-SIEM
  4. Azure DDoS Protection und Firewall
← Zurück zu Azure Fundamentals