Cloud & IT Cert Prep · Oppitunti

Azure Key Vault

Tallentakaa ja hallinnoikaa salaisuuksia, salausavaimia ja varmenteita Key Vaultissa sekä integroikaa se muihin Azure-palveluihin kovakoodattujen tunnistetietojen välttämiseksi.

Oppitunti 2/413 vaihetta

Azure Key Vault on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mikä Azure Key Vault on

Azure Key Vault on pilvipalvelu, jolla tallennetaan ja hallitaan turvallisesti salaisuuksia (API-avaimia, salasanoja ja yhteysmerkkijonoja), salausavaimia (joita käytetään tietojen salaamiseen) ja varmenteita (sovellusten TLS-/SSL-varmenteita). Sen sijaan, että arkaluonteiset arvot upotettaisiin sovelluskoodiin, määritystiedostoihin tai ympäristömuuttujiin, sovellukset noutavat ne Key Vaultista suorituksen aikana. Näin tunnistetiedot eivät päädy lähdekoodiin tai käyttöönoton artefakteihin.

Key Vault -palvelutasot: Standard ja Premium

Key Vaultista on saatavilla kaksi palvelutasoa. Standard suojaa salaisuudet ja varmenteet ohjelmistopohjaisella salauksella. Premium lisää tuen Hardware Security Module (HSM) -suojatuille avaimille — salausoperaatiot suoritetaan peukaloinnilta suojatussa laitteistossa, joka tarjoaa FIPS 140-2 -sertifioinnin tasolla 2 (Standard) tai tasolla 3 (HSM). Erillinen Managed HSM -palvelu tarjoaa yhden vuokraajan täysin hallitun HSM:n tiukimpia varmuusvaatimuksia varten.

Key Vaultin luominen

Jokainen Key Vault luodaan tiettyyn Azure-resurssiryhmään ja -alueelle. Holvin nimen on oltava yksilöllinen maailmanlaajuisesti vault.azure.net-nimitilassa. Luomisen aikana määritätte käyttöoikeusmallin: joko vanhemman holvin käyttöoikeuskäytäntöihin perustuvan mallin tai suositellun Azure RBAC -mallin, jossa Entra ID -roolit hallitsevat salaisuuksien, avainten ja varmenteiden luku- ja kirjoitusoikeuksia toisistaan riippumatta.

# Create a Key Vault with RBAC access model
az keyvault create \
  --name myUniqueVault123 \
  --resource-group myRG \
  --location eastus \
  --enable-rbac-authorization true

# Grant yourself the Key Vault Secrets Officer role
az role assignment create \
  --role 'Key Vault Secrets Officer' \
  --assignee your-user@company.com \
  --scope /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.KeyVault/vaults/myUniqueVault123

Salaisuuksien tallentaminen ja noutaminen

Key Vaultissa salaisuus tarkoittaa mitä tahansa arkaluonteista merkkijonoarvoa, kuten tietokannan salasanaa, API-avainta, OAuth-asiakassalaisuutta tai tallennustilin yhteysmerkkijonoa. Jokaisella salaisuudella on nimi, arvo ja valinnaisia määritteitä, kuten vanhenemispäivä ja käytössäolon ilmaisin. Sovellukset todentavat itsensä Key Vaultiin (yleensä hallitun identiteetin avulla) ja kutsuvat Key Vaultin REST-rajapintaa noutaakseen ajantasaisen salaisuuden arvon suorituksen aikana — kovakoodattuja arvoja ei tarvita missään.

# Store a database password as a secret
az keyvault secret set \
  --vault-name myUniqueVault123 \
  --name db-password \
  --value 'SuperSecret!42'

# Retrieve the secret value
az keyvault secret show \
  --vault-name myUniqueVault123 \
  --name db-password \
  --query value \
  --output tsv

Salausavainten hallinta

Key Vault tallentaa tietojen salaamiseen ja salauksen purkamiseen käytettäviä salausavaimia. Azure Storage, Azure SQL Database ja Azure Disk Encryption -palveluiden kaltaiset palvelut integroituvat Key Vaultiin ja käyttävät asiakkaan hallinnoimia avaimia (CMK) Bring Your Own Key (BYOK) -tilanteissa. CMK-avainten avulla säilytätte salausavaimen hallinnan — avaimen käytöstä poistaminen Key Vaultissa estää palvelua välittömästi purkamasta tietojen salausta, mikä tarjoaa kryptografisen hätäkytkimen.

# Create an RSA key in Key Vault
az keyvault key create \
  --vault-name myUniqueVault123 \
  --name myEncryptionKey \
  --kty RSA \
  --size 2048

# Enable CMK on a Storage Account
az storage account update \
  --resource-group myRG \
  --name mystorageaccount \
  --encryption-key-vault myUniqueVault123 \
  --encryption-key-name myEncryptionKey \
  --encryption-key-source Microsoft.Keyvault

Varmenteiden hallinta

Key Vault voi toimia TLS-varmenteiden varmenneviranomaisen käyttöliittymänä. Voitte luoda itse allekirjoitettuja varmenteita, tuoda olemassa olevia PFX-/PEM-tiedostoja tai määrittää Key Vaultin pyytämään ja uusimaan varmenteet automaattisesti luotetuilta varmenneviranomaisilta, kuten DigiCertiltä tai GlobalSignilta. Kun varmenne on vanhenemassa, Key Vault voi uusia sen automaattisesti ja ilmoittaa siitä järjestelmänvalvojille Event Grid -tapahtumien kautta, jolloin manuaalisia uusintatoimia ei tarvita.

# Import an existing certificate
az keyvault certificate import \
  --vault-name myUniqueVault123 \
  --name myCert \
  --file certificate.pfx \
  --password 'CertPassword'

Käyttöoikeuksien hallinta: RBAC ja käyttöoikeuskäytännöt

Key Vault tukee kahta käyttöoikeusmallia. Holvin käyttöoikeuskäytännöt ovat vanha malli, jossa päämiehelle myönnetään käyttöoikeudet kaikkiin holvin salaisuuksiin, avaimiin tai varmenteisiin — käyttöoikeutta ei voi rajoittaa yksittäisiin salaisuuksien nimiin. Uudempi ja suositeltu Azure RBAC -malli käyttää vakiomuotoisia RBAC-rooleja (Key Vault Secrets User, Key Vault Secrets Officer ja muita) sekä tukee estomäärityksiä ja Privileged Identity Managementia, mikä mahdollistaa huomattavasti tarkemman käyttöoikeuksien hallinnan.

Key Vaultin integrointi App Servicen kanssa

Yleinen toimintamalli on viitata Key Vaultin salaisuuksiin App Servicen sovellusasetuksina. Sen sijaan, että tallentaisitte salaisuuden arvon sovellusasetukseen, tallennatte Key Vault -viitteen: @Microsoft.KeyVault(SecretUri=https://myvault.vault.azure.net/secrets/db-password/). App Service noutaa ajantasaisen salaisuuden arvon automaattisesti suorituksen aikana sovelluksen hallitun identiteetin avulla. Jos salaisuus vaihdetaan Key Vaultissa, sovellus ottaa uuden arvon käyttöön seuraavan uudelleenkäynnistyksen yhteydessä.

# Set an App Service app setting as a Key Vault reference
az webapp config appsettings set \
  --resource-group myRG \
  --name myWebApp \
  --settings 'DB_PASSWORD=@Microsoft.KeyVault(SecretUri=https://myUniqueVault123.vault.azure.net/secrets/db-password/)'

Näennäispoisto ja lopullisen poiston suojaus

Näennäispoisto (oletusarvoisesti käytössä) säilyttää poistetut Key Vault -kohteet 7–90 päivän ajan, joten ne voidaan palauttaa, jos poisto tapahtui vahingossa. Kun lopullisen poiston suojaus on käytössä, kukaan — eivät edes tilauksen omistajat — voi poistaa näennäispoistettua holvia tai sen objekteja pysyvästi ennen säilytysajan päättymistä. Säädöstenmukaisuuden ja kiristysohjelmien sietokyvyn vuoksi molempien käyttöönotto on Azure Policylla valvottava tietoturvan parhaiden käytäntöjen mukainen toimi.

# Recover a soft-deleted secret
az keyvault secret recover \
  --vault-name myUniqueVault123 \
  --name db-password

Key Vaultin käytön valvonta ja auditointi

Jokainen Key Vaultiin kohdistuva toiminto — luku, kirjoitus, varmenteiden uusinta ja avainten käyttö — tallennetaan Key Vaultin auditointilokiin. Diagnostiikka-asetuksilla voitte reitittää lokit Log Analytics -työtilaan tai tallennustilille pitkäaikaista säilytystä varten. Näin saatte kattavan auditointijäljen siitä, kuka käytti mitäkin salaisuutta, milloin ja mistä IP-osoitteesta. Tämä on olennaista tietoturvatutkinnoissa ja vaatimustenmukaisuuden todistusaineistona.

# Enable diagnostic logging for Key Vault
az monitor diagnostic-settings create \
  --resource /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.KeyVault/vaults/myUniqueVault123 \
  --workspace /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.OperationalInsights/workspaces/myWorkspace \
  --name kv-audit-logs \
  --logs '[{"category":"AuditEvent","enabled":true}]'

Key Vaultin yksityiset päätepisteet

Oletusarvoisesti Key Vaultilla on julkinen HTTPS-päätepiste internetissä. Korkean tietoturvatason ympäristöissä voitte ottaa käyttöön yksityisen päätepisteen, joka sijoittaa Key Vaultin VNet-verkkoon yksityisellä IP-osoitteella, ja poistaa julkisen päätepisteen kokonaan käytöstä. Yksityisen päätepisteen kautta Key Vaultia käyttävät sovellukset eivät koskaan kulje julkisessa internetissä. Tämä täyttää tietojen suodattamisen estämistä koskevat vaatimukset ja tekee Key Vaultista näkymättömän VNet-verkon ulkopuolelta.

Pikatarkistus

Testaa tämän oppitunnin Microsoft Azure Fundamentals (AZ-900) -käsitteiden tuntemuksesi.

Oppitunnin yhteenveto

Tässä oppitunnissa opitte, että Key Vault tallentaa salaisuudet, salausavaimet ja TLS-varmenteet hallitussa ja auditoidussa palvelussa, hallittujen identiteettien integrointi poistaa tarpeen kovakoodatuille tunnistetiedoille sovelluskoodissa ja näennäispoisto sekä lopullisen poiston suojaus estävät salausmateriaalin tahattoman tai haitallisen poistamisen. Seuraavaksi tutustumme Microsoft Sentineliin, Azuren pilvinatiiviin SIEM-palveluun.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”Azure Key Vault” ilmainen?

Kyllä – oppitunnin ”Azure Key Vault” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Azure Key Vault”?

Tallentakaa ja hallinnoikaa salaisuuksia, salausavaimia ja varmenteita Key Vaultissa sekä integroikaa se muihin Azure-palveluihin kovakoodattujen tunnistetietojen välttämiseksi. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.

Kuinka kauan ”Azure Key Vault”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Microsoft Defender for Cloud
  2. Azure Key Vault
  3. Microsoft Sentinel: pilvipalvelun SIEM
  4. Azure DDoS Protection ja Firewall
← Takaisin: Cloud & IT Cert Prep