0Pricing
Cloud & IT Cert Prep · Pelajaran

Azure Key Vault

Simpan dan kelola rahasia, kunci enkripsi, serta sertifikat di Key Vault, lalu integrasikan dengan layanan Azure lainnya untuk menghindari kredensial yang ditulis langsung dalam kode.

Azure Key Vault adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa Itu Azure Key Vault?

Azure Key Vault adalah layanan cloud untuk menyimpan dan mengelola rahasia (kunci API, kata sandi, string koneksi), kunci enkripsi (yang digunakan untuk mengenkripsi data), dan sertifikat (sertifikat TLS/SSL untuk aplikasi) secara aman. Alih-alih menyematkan nilai sensitif dalam kode aplikasi, berkas konfigurasi, atau variabel lingkungan, aplikasi mengambilnya dari Key Vault saat runtime, sehingga kredensial tidak berada dalam kode sumber dan artefak penerapan.

Tingkat Key Vault: Standard vs. Premium

Key Vault tersedia dalam dua tingkat. Standard melindungi rahasia dan sertifikat menggunakan enkripsi berbasis perangkat lunak. Premium menambahkan dukungan untuk kunci yang dilindungi Hardware Security Module (HSM) — operasi kriptografi dilakukan di dalam perangkat keras yang tahan terhadap manipulasi, sehingga menyediakan sertifikasi FIPS 140-2 Level 2 (Standard) atau Level 3 (HSM). Penawaran terpisah, Managed HSM, menyediakan HSM dengan penyewa tunggal yang dikelola sepenuhnya untuk kebutuhan dengan tingkat jaminan tertinggi.

Membuat Key Vault

Setiap Key Vault dibuat dalam grup sumber daya dan wilayah Azure tertentu. Nama vault harus unik secara global dalam namespace vault.azure.net. Anda mengonfigurasi model akses saat pembuatan: model kebijakan akses vault lama atau model Azure RBAC yang direkomendasikan, dengan peran Entra ID yang mengontrol akses baca dan tulis ke rahasia, kunci, dan sertifikat secara terpisah.

# Create a Key Vault with RBAC access model
az keyvault create \
  --name myUniqueVault123 \
  --resource-group myRG \
  --location eastus \
  --enable-rbac-authorization true

# Grant yourself the Key Vault Secrets Officer role
az role assignment create \
  --role 'Key Vault Secrets Officer' \
  --assignee your-user@company.com \
  --scope /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.KeyVault/vaults/myUniqueVault123

Menyimpan dan Mengambil Rahasia

Rahasia di Key Vault adalah nilai string sensitif apa pun: kata sandi basis data, kunci API, rahasia klien OAuth, dan string koneksi akun penyimpanan. Setiap rahasia memiliki nama, nilai, dan atribut opsional seperti tanggal kedaluwarsa serta tanda aktif. Aplikasi melakukan autentikasi ke Key Vault (biasanya melalui identitas terkelola) dan memanggil REST API Key Vault untuk mengambil nilai rahasia terbaru saat runtime — tanpa nilai yang ditulis secara langsung di mana pun.

# Store a database password as a secret
az keyvault secret set \
  --vault-name myUniqueVault123 \
  --name db-password \
  --value 'SuperSecret!42'

# Retrieve the secret value
az keyvault secret show \
  --vault-name myUniqueVault123 \
  --name db-password \
  --query value \
  --output tsv

Mengelola Kunci Enkripsi

Key Vault menyimpan kunci kriptografi yang digunakan untuk mengenkripsi dan mendekripsi data. Layanan seperti Azure Storage, Azure SQL Database, dan Azure Disk Encryption terintegrasi dengan Key Vault untuk menggunakan kunci yang dikelola pelanggan (CMK) dalam skenario Bring Your Own Key (BYOK). Dengan CMK, Anda tetap mengendalikan kunci enkripsi — mencabut kunci di Key Vault akan segera mencegah layanan mana pun mendekripsi data, sehingga memberi Anda sakelar pemutus kriptografi.

# Create an RSA key in Key Vault
az keyvault key create \
  --vault-name myUniqueVault123 \
  --name myEncryptionKey \
  --kty RSA \
  --size 2048

# Enable CMK on a Storage Account
az storage account update \
  --resource-group myRG \
  --name mystorageaccount \
  --encryption-key-vault myUniqueVault123 \
  --encryption-key-name myEncryptionKey \
  --encryption-key-source Microsoft.Keyvault

Manajemen Sertifikat

Key Vault dapat berfungsi sebagai antarmuka otoritas sertifikat untuk sertifikat TLS. Anda dapat membuat sertifikat yang ditandatangani sendiri, mengimpor berkas PFX/PEM yang sudah ada, atau mengonfigurasi Key Vault untuk secara otomatis meminta dan memperbarui sertifikat dari CA tepercaya seperti DigiCert atau GlobalSign. Ketika sertifikat akan kedaluwarsa, Key Vault dapat memperbaruinya secara otomatis dan memberi tahu administrator melalui peristiwa Event Grid, sehingga alur kerja pembaruan manual tidak diperlukan.

# Import an existing certificate
az keyvault certificate import \
  --vault-name myUniqueVault123 \
  --name myCert \
  --file certificate.pfx \
  --password 'CertPassword'

Kontrol Akses: RBAC vs. Kebijakan Akses

Key Vault mendukung dua model akses. Kebijakan akses vault adalah model lama yang memberikan izin kepada suatu prinsipal untuk semua rahasia, kunci, atau sertifikat dalam vault — Anda tidak dapat membatasi akses ke nama rahasia tertentu. Model yang lebih baru dan direkomendasikan, yaitu model Azure RBAC, menggunakan peran RBAC standar (Key Vault Secrets User, Key Vault Secrets Officer, dan sebagainya) serta mendukung penetapan penolakan dan Privileged Identity Management, sehingga memberikan kontrol yang jauh lebih terperinci.

Mengintegrasikan Key Vault dengan App Service

Pola yang umum adalah mereferensikan rahasia Key Vault sebagai pengaturan aplikasi App Service. Alih-alih menyimpan nilai rahasia dalam pengaturan aplikasi, Anda menyimpan referensi Key Vault: @Microsoft.KeyVault(SecretUri=https://myvault.vault.azure.net/secrets/db-password/). App Service secara otomatis mengambil nilai rahasia terbaru saat runtime menggunakan identitas terkelola aplikasi. Jika rahasia dirotasi di Key Vault, aplikasi mengambil nilai baru saat dimulai ulang berikutnya.

# Set an App Service app setting as a Key Vault reference
az webapp config appsettings set \
  --resource-group myRG \
  --name myWebApp \
  --settings 'DB_PASSWORD=@Microsoft.KeyVault(SecretUri=https://myUniqueVault123.vault.azure.net/secrets/db-password/)'

Penghapusan Lunak dan Perlindungan Pembersihan

Penghapusan lunak (diaktifkan secara default) mempertahankan item Key Vault yang dihapus selama 7–90 hari, sehingga item dapat dipulihkan jika penghapusan terjadi secara tidak sengaja. Perlindungan pembersihan, jika diaktifkan, mencegah siapa pun — termasuk pemilik langganan — menghapus secara permanen vault yang telah dihapus secara lunak atau objeknya hingga periode retensi berakhir. Untuk ketahanan terhadap regulasi dan ransomware, mengaktifkan keduanya merupakan praktik terbaik keamanan yang diberlakukan oleh Azure Policy.

# Recover a soft-deleted secret
az keyvault secret recover \
  --vault-name myUniqueVault123 \
  --name db-password

Memantau dan Mengaudit Akses Key Vault

Setiap operasi terhadap Key Vault — pembacaan, penulisan, pembaruan sertifikat, dan penggunaan kunci — dicatat dalam log audit Key Vault. Anda mengaktifkan pengaturan diagnostik untuk mengarahkan log ini ke ruang kerja Log Analytics atau akun penyimpanan untuk retensi jangka panjang. Hal ini menyediakan jejak audit lengkap mengenai siapa yang mengakses rahasia apa, kapan akses dilakukan, dan dari alamat IP mana — hal yang penting untuk penyelidikan keamanan dan bukti kepatuhan.

# Enable diagnostic logging for Key Vault
az monitor diagnostic-settings create \
  --resource /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.KeyVault/vaults/myUniqueVault123 \
  --workspace /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.OperationalInsights/workspaces/myWorkspace \
  --name kv-audit-logs \
  --logs '[{"category":"AuditEvent","enabled":true}]'

Titik Akhir Privat untuk Key Vault

Secara default, Key Vault memiliki titik akhir HTTPS publik di internet. Untuk lingkungan dengan keamanan tinggi, Anda dapat menerapkan titik akhir privat yang menempatkan Key Vault di dalam VNet dengan alamat IP privat, lalu menonaktifkan titik akhir publik sepenuhnya. Aplikasi yang mengakses Key Vault melalui titik akhir privat tidak pernah melewati internet publik, sehingga memenuhi persyaratan pencegahan eksfiltrasi data dan membuat Key Vault tidak terlihat dari luar VNet Anda.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep Microsoft Azure Fundamentals (AZ-900) dari pelajaran ini.

Rangkuman Pelajaran

Dalam pelajaran ini Anda mempelajari bahwa: Key Vault menyimpan rahasia, kunci enkripsi, dan sertifikat TLS dalam layanan terkelola yang diaudit, integrasi identitas terkelola menghilangkan kebutuhan akan kredensial yang ditulis secara langsung dalam kode aplikasi, serta penghapusan lunak dan perlindungan pembersihan melindungi material kriptografi dari penghapusan yang tidak disengaja atau berbahaya. Selanjutnya, kita akan membahas Microsoft Sentinel, SIEM cloud-native milik Azure.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Azure Key Vault” gratis?

Ya — teks lengkap “Azure Key Vault” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Azure Key Vault”?

Simpan dan kelola rahasia, kunci enkripsi, serta sertifikat di Key Vault, lalu integrasikan dengan layanan Azure lainnya untuk menghindari kredensial yang ditulis langsung dalam kode. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Azure Key Vault” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Microsoft Defender for Cloud
  2. Azure Key Vault
  3. Microsoft Sentinel: SIEM Cloud
  4. Azure DDoS Protection dan Firewall
← Kembali ke Cloud & IT Cert Prep