0Pricing
Cloud & IT Cert Prep · Lección

Azure Key Vault

Almacene y administre secretos, claves de cifrado y certificados en Key Vault e intégrelo con otros servicios de Azure para evitar credenciales codificadas directamente.

Azure Key Vault es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué es Azure Key Vault?

Azure Key Vault es un servicio en la nube para almacenar y administrar de forma segura secretos (claves de API, contraseñas y cadenas de conexión), claves de cifrado (que se usan para cifrar datos) y certificados (certificados TLS/SSL para aplicaciones). En lugar de insertar valores confidenciales en el código de la aplicación, los archivos de configuración o las variables de entorno, las aplicaciones los recuperan de Key Vault en tiempo de ejecución, manteniendo las credenciales fuera del código fuente y de los artefactos de implementación.

Niveles de Key Vault: Standard frente a Premium

Key Vault está disponible en dos niveles. Standard protege secretos y certificados mediante cifrado basado en software. Premium añade compatibilidad con claves protegidas por Hardware Security Module (HSM); las operaciones criptográficas se realizan dentro de hardware resistente a manipulaciones, que proporciona certificación FIPS 140-2 de nivel 2 (Standard) o nivel 3 (HSM). Una oferta independiente, Managed HSM, proporciona un HSM de un único inquilino y totalmente administrado para los requisitos de mayor garantía.

Creación de un Key Vault

Cada Key Vault se crea en un grupo de recursos y una región de Azure específicos. El nombre del almacén debe ser único globalmente dentro del espacio de nombres vault.azure.net. Durante la creación, se configura el modelo de acceso: el modelo anterior de directivas de acceso del almacén o el modelo recomendado de Azure RBAC, en el que los roles de Entra ID controlan de forma independiente el acceso de lectura y escritura a secretos, claves y certificados.

# Create a Key Vault with RBAC access model
az keyvault create \
  --name myUniqueVault123 \
  --resource-group myRG \
  --location eastus \
  --enable-rbac-authorization true

# Grant yourself the Key Vault Secrets Officer role
az role assignment create \
  --role 'Key Vault Secrets Officer' \
  --assignee your-user@company.com \
  --scope /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.KeyVault/vaults/myUniqueVault123

Almacenamiento y recuperación de secretos

Un secreto en Key Vault es cualquier valor de cadena confidencial: contraseñas de bases de datos, claves de API, secretos de cliente de OAuth o cadenas de conexión de cuentas de almacenamiento. Cada secreto tiene un nombre, un valor y atributos opcionales, como una fecha de expiración y un indicador de habilitación. Las aplicaciones se autentican en Key Vault (normalmente mediante una identidad administrada) y llaman a la API REST de Key Vault para recuperar el valor actual del secreto en tiempo de ejecución, sin valores codificados de forma rígida en ningún lugar.

# Store a database password as a secret
az keyvault secret set \
  --vault-name myUniqueVault123 \
  --name db-password \
  --value 'SuperSecret!42'

# Retrieve the secret value
az keyvault secret show \
  --vault-name myUniqueVault123 \
  --name db-password \
  --query value \
  --output tsv

Administración de claves de cifrado

Key Vault almacena claves criptográficas que se usan para cifrar y descifrar datos. Servicios como Azure Storage, Azure SQL Database y Azure Disk Encryption se integran con Key Vault para usar claves administradas por el cliente (CMK) en escenarios de Bring Your Own Key (BYOK). Con las CMK, usted conserva el control de la clave de cifrado: revocar la clave en Key Vault impide inmediatamente que cualquier servicio descifre los datos, lo que le proporciona un interruptor criptográfico de emergencia.

# Create an RSA key in Key Vault
az keyvault key create \
  --vault-name myUniqueVault123 \
  --name myEncryptionKey \
  --kty RSA \
  --size 2048

# Enable CMK on a Storage Account
az storage account update \
  --resource-group myRG \
  --name mystorageaccount \
  --encryption-key-vault myUniqueVault123 \
  --encryption-key-name myEncryptionKey \
  --encryption-key-source Microsoft.Keyvault

Administración de certificados

Key Vault puede actuar como una interfaz de autoridad de certificación para certificados TLS. Puede generar certificados autofirmados, importar archivos PFX/PEM existentes o configurar Key Vault para solicitar y renovar automáticamente certificados de CA de confianza, como DigiCert o GlobalSign. Cuando un certificado está a punto de expirar, Key Vault puede renovarlo automáticamente y notificar a los administradores mediante eventos de Event Grid, eliminando los flujos de trabajo de renovación manual.

# Import an existing certificate
az keyvault certificate import \
  --vault-name myUniqueVault123 \
  --name myCert \
  --file certificate.pfx \
  --password 'CertPassword'

Control de acceso: RBAC frente a directivas de acceso

Key Vault admite dos modelos de acceso. Las directivas de acceso del almacén son el modelo heredado, en el que se conceden permisos a una entidad de seguridad para todos los secretos, las claves o los certificados del almacén; no es posible restringir el acceso a nombres de secretos individuales. El modelo más reciente y recomendado de Azure RBAC usa roles RBAC estándar (Key Vault Secrets User, Key Vault Secrets Officer, etc.) y admite asignaciones de denegación y Privileged Identity Management, lo que proporciona un control mucho más granular.

Integración de Key Vault con App Service

Un patrón habitual consiste en hacer referencia a secretos de Key Vault como configuraciones de aplicaciones de App Service. En lugar de almacenar el valor del secreto en la configuración de la aplicación, se almacena una referencia de Key Vault: @Microsoft.KeyVault(SecretUri=https://myvault.vault.azure.net/secrets/db-password/). App Service recupera automáticamente el valor actual del secreto en tiempo de ejecución mediante la identidad administrada de la aplicación. Si el secreto cambia en Key Vault, la aplicación obtiene el nuevo valor en el siguiente reinicio.

# Set an App Service app setting as a Key Vault reference
az webapp config appsettings set \
  --resource-group myRG \
  --name myWebApp \
  --settings 'DB_PASSWORD=@Microsoft.KeyVault(SecretUri=https://myUniqueVault123.vault.azure.net/secrets/db-password/)'

Eliminación temporal y protección contra purga

La eliminación temporal (habilitada de forma predeterminada) conserva los elementos eliminados de Key Vault durante 7-90 días, lo que permite recuperarlos si la eliminación fue accidental. La protección contra purga, cuando está habilitada, impide que cualquier persona, incluidos los propietarios de la suscripción, purgue de forma permanente un almacén eliminado temporalmente o sus objetos hasta que expire el período de retención. Para cumplir los requisitos normativos y mejorar la resistencia frente al ransomware, habilitar ambas opciones es un procedimiento recomendado de seguridad que Azure Policy aplica.

# Recover a soft-deleted secret
az keyvault secret recover \
  --vault-name myUniqueVault123 \
  --name db-password

Supervisión y auditoría del acceso a Key Vault

Cada operación realizada en Key Vault —lecturas, escrituras, renovaciones de certificados y uso de claves— se registra en el registro de auditoría de Key Vault. Puede habilitar la configuración de diagnóstico para enviar estos registros a un área de trabajo de Log Analytics o a una cuenta de almacenamiento para conservarlos a largo plazo. Esto proporciona un registro de auditoría completo de quién accedió a cada secreto, cuándo y desde qué dirección IP, algo esencial para las investigaciones de seguridad y las evidencias de cumplimiento.

# Enable diagnostic logging for Key Vault
az monitor diagnostic-settings create \
  --resource /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.KeyVault/vaults/myUniqueVault123 \
  --workspace /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.OperationalInsights/workspaces/myWorkspace \
  --name kv-audit-logs \
  --logs '[{"category":"AuditEvent","enabled":true}]'

Puntos de conexión privados para Key Vault

De forma predeterminada, Key Vault tiene un punto de conexión HTTPS público en Internet. En entornos de alta seguridad, puede implementar un punto de conexión privado que coloque Key Vault dentro de su VNet con una dirección IP privada y deshabilitar por completo el punto de conexión público. Las aplicaciones que acceden a Key Vault mediante el punto de conexión privado nunca atraviesan la Internet pública, lo que satisface los requisitos de prevención de la filtración de datos y hace que Key Vault sea invisible desde fuera de su VNet.

Comprobación rápida

Compruebe su comprensión de los conceptos de Microsoft Azure Fundamentals (AZ-900) de esta lección.

Recapitulación de la lección

En esta lección ha aprendido que Key Vault almacena secretos, claves de cifrado y certificados TLS en un servicio administrado y auditado, que la integración con identidades administradas elimina la necesidad de incluir credenciales codificadas de forma rígida en el código de la aplicación y que la eliminación temporal y la protección contra purga protegen frente a la eliminación accidental o malintencionada de material criptográfico. A continuación, exploraremos Microsoft Sentinel, el SIEM nativo de nube de Azure.

Preguntas frecuentes

¿La lección «Azure Key Vault» es gratis?

Sí — el texto completo de «Azure Key Vault» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Azure Key Vault»?

Almacene y administre secretos, claves de cifrado y certificados en Key Vault e intégrelo con otros servicios de Azure para evitar credenciales codificadas directamente. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Azure Key Vault»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Microsoft Defender for Cloud
  2. Azure Key Vault
  3. Microsoft Sentinel: SIEM en la nube
  4. Azure DDoS Protection y Firewall
← Volver a Cloud & IT Cert Prep