Azure Key Vault
Sla secrets, versleutelingssleutels en certificaten op in Key Vault en beheer deze, en integreer Key Vault met andere Azure-services om hardcoded referenties te vermijden.
Azure Key Vault is een gratis Azure Fundamentals-les op CoddyKit. Dit is les 2 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Azure Fundamentals. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Azure Fundamentals bevat in totaal 4 lessen.
Wat is Azure Key Vault?
Azure Key Vault is een cloudservice voor het veilig opslaan en beheren van geheimen (API-sleutels, wachtwoorden, verbindingsreeksen), versleutelingssleutels (die worden gebruikt om gegevens te versleutelen) en certificaten (TLS/SSL-certificaten voor toepassingen). In plaats van gevoelige waarden in toepassingscode, configuratiebestanden of omgevingsvariabelen op te nemen, halen toepassingen deze tijdens runtime op uit Key Vault. Zo blijven referenties buiten de broncode en implementatieartefacten.
Key Vault-lagen: Standard versus Premium
Key Vault is beschikbaar in twee lagen. Standard beschermt geheimen en certificaten met softwarematige versleuteling. Premium voegt ondersteuning toe voor sleutels die door een Hardware Security Module (HSM) worden beschermd — cryptografische bewerkingen worden uitgevoerd in manipulatiebestendige hardware, die certificering biedt volgens FIPS 140-2 Level 2 (Standard) of Level 3 (HSM). Een afzonderlijk aanbod, Managed HSM, biedt een volledig beheerde HSM voor één tenant voor de strengste zekerheidseisen.
Een Key Vault maken
Elke Key Vault wordt gemaakt in een specifieke Azure-resourcegroep en regio. De naam van de kluis moet wereldwijd uniek zijn binnen de naamruimte vault.azure.net. Tijdens het maken configureert u het toegangsmodel: het oudere model met toegangsbeleid voor de kluis of het aanbevolen model met Azure RBAC, waarin Entra ID-rollen onafhankelijk lees- en schrijftoegang tot geheimen, sleutels en certificaten beheren.
# Create a Key Vault with RBAC access model
az keyvault create \
--name myUniqueVault123 \
--resource-group myRG \
--location eastus \
--enable-rbac-authorization true
# Grant yourself the Key Vault Secrets Officer role
az role assignment create \
--role 'Key Vault Secrets Officer' \
--assignee your-user@company.com \
--scope /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.KeyVault/vaults/myUniqueVault123Geheimen opslaan en ophalen
Een geheim in Key Vault is elke gevoelige tekenreeks: databasewachtwoorden, API-sleutels, OAuth-clientgeheimen en verbindingsreeksen voor opslagaccounts. Elk geheim heeft een naam, een waarde en optionele kenmerken, zoals een vervaldatum en een vlag die aangeeft of het geheim is ingeschakeld. Toepassingen verifiëren zich bij Key Vault (meestal via een beheerde identiteit) en roepen de REST API van Key Vault aan om tijdens runtime de huidige geheime waarde op te halen — nergens zijn hardgecodeerde waarden nodig.
# Store a database password as a secret
az keyvault secret set \
--vault-name myUniqueVault123 \
--name db-password \
--value 'SuperSecret!42'
# Retrieve the secret value
az keyvault secret show \
--vault-name myUniqueVault123 \
--name db-password \
--query value \
--output tsvVersleutelingssleutels beheren
Key Vault slaat cryptografische sleutels op die worden gebruikt om gegevens te versleutelen en ontsleutelen. Services zoals Azure Storage, Azure SQL Database en Azure Disk Encryption kunnen worden geïntegreerd met Key Vault om door de klant beheerde sleutels (CMK) te gebruiken voor scenario's met Bring Your Own Key (BYOK). Met CMK houdt u controle over de versleutelingssleutel. Als u de sleutel in Key Vault intrekt, kan geen enkele service de gegevens nog ontsleutelen. Zo beschikt u over een cryptografische noodschakelaar.
# Create an RSA key in Key Vault
az keyvault key create \
--vault-name myUniqueVault123 \
--name myEncryptionKey \
--kty RSA \
--size 2048
# Enable CMK on a Storage Account
az storage account update \
--resource-group myRG \
--name mystorageaccount \
--encryption-key-vault myUniqueVault123 \
--encryption-key-name myEncryptionKey \
--encryption-key-source Microsoft.KeyvaultCertificaatbeheer
Key Vault kan fungeren als een interface voor certificeringsinstanties voor TLS-certificaten. U kunt zelfondertekende certificaten genereren, bestaande PFX/PEM-bestanden importeren of Key Vault configureren om automatisch certificaten aan te vragen en te vernieuwen bij vertrouwde certificeringsinstanties zoals DigiCert of GlobalSign. Wanneer een certificaat bijna verloopt, kan Key Vault het automatisch vernieuwen en beheerders via Event Grid-gebeurtenissen informeren. Zo zijn handmatige vernieuwingswerkstromen niet meer nodig.
# Import an existing certificate
az keyvault certificate import \
--vault-name myUniqueVault123 \
--name myCert \
--file certificate.pfx \
--password 'CertPassword'Toegangsbeheer: RBAC versus toegangsbeleid
Key Vault ondersteunt twee toegangsmodellen. Toegangsbeleid voor de kluis is het verouderde model waarin u een principal machtigingen verleent voor alle geheimen, sleutels of certificaten in de kluis — u kunt de toegang niet beperken tot afzonderlijke namen van geheimen. Het nieuwere en aanbevolen Azure RBAC-model gebruikt standaard-RBAC-rollen (Key Vault Secrets User, Key Vault Secrets Officer enzovoort) en ondersteunt weigeringstoewijzingen en Privileged Identity Management, waardoor veel fijnmaziger beheer mogelijk is.
Key Vault integreren met App Service
Een veelgebruikt patroon is om naar Key Vault-geheimen te verwijzen als toepassingsinstellingen van App Service. In plaats van de geheime waarde op te slaan in de app-instelling, slaat u een Key Vault-verwijzing op: @Microsoft.KeyVault(SecretUri=https://myvault.vault.azure.net/secrets/db-password/). App Service haalt tijdens runtime automatisch de huidige geheime waarde op met de beheerde identiteit van de app. Als het geheim in Key Vault wordt vernieuwd, gebruikt de app de nieuwe waarde bij de volgende herstart.
# Set an App Service app setting as a Key Vault reference
az webapp config appsettings set \
--resource-group myRG \
--name myWebApp \
--settings 'DB_PASSWORD=@Microsoft.KeyVault(SecretUri=https://myUniqueVault123.vault.azure.net/secrets/db-password/)'Soft delete en beveiliging tegen definitief verwijderen
Soft delete (standaard ingeschakeld) bewaart verwijderde Key Vault-items 7 tot 90 dagen, zodat u ze kunt herstellen als de verwijdering per ongeluk is uitgevoerd. Beveiliging tegen definitief verwijderen voorkomt, wanneer deze is ingeschakeld, dat iemand — ook eigenaren van het abonnement — een soft-deleted kluis of de objecten ervan definitief verwijdert totdat de bewaarperiode is verstreken. Voor naleving van regelgeving en bescherming tegen ransomware is het inschakelen van beide een aanbevolen beveiligingspraktijk die door Azure Policy wordt afgedwongen.
# Recover a soft-deleted secret
az keyvault secret recover \
--vault-name myUniqueVault123 \
--name db-passwordToegang tot Key Vault bewaken en controleren
Elke bewerking op Key Vault — lezen, schrijven, certificaten vernieuwen en sleutels gebruiken — wordt vastgelegd in het controlelogboek van Key Vault. U schakelt diagnostische instellingen in om deze logboeken voor langdurige bewaring door te sturen naar een Log Analytics-werkruimte of een opslagaccount. Dit biedt een volledig controlespoor van wie welk geheim wanneer en vanaf welk IP-adres heeft geopend — essentieel voor beveiligingsonderzoeken en bewijsmateriaal voor naleving.
# Enable diagnostic logging for Key Vault
az monitor diagnostic-settings create \
--resource /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.KeyVault/vaults/myUniqueVault123 \
--workspace /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.OperationalInsights/workspaces/myWorkspace \
--name kv-audit-logs \
--logs '[{"category":"AuditEvent","enabled":true}]'Privé-eindpunten voor Key Vault
Standaard heeft Key Vault een openbaar HTTPS-eindpunt op internet. Voor omgevingen met hoge beveiliging kunt u een privé-eindpunt implementeren dat Key Vault met een privé-IP-adres in uw VNet plaatst en het openbare eindpunt volledig uitschakelen. Toepassingen die via het privé-eindpunt toegang krijgen tot Key Vault, gaan nooit over het openbare internet. Hiermee voldoet u aan eisen voor het voorkomen van gegevensexfiltratie en is Key Vault van buiten uw VNet niet zichtbaar.
Korte kennistest
Test uw begrip van de concepten uit Microsoft Azure Fundamentals (AZ-900) in deze les.
Samenvatting van de les
In deze les hebt u geleerd dat Key Vault geheimen, versleutelingssleutels en TLS-certificaten opslaat in een beheerde service met controlefuncties, dat integratie met beheerde identiteiten de noodzaak van hardgecodeerde referenties in toepassingscode wegneemt en dat soft delete en beveiliging tegen definitief verwijderen bescherming bieden tegen het per ongeluk of kwaadwillig verwijderen van cryptografisch materiaal. Hierna verkennen we Microsoft Sentinel, de cloudgebaseerde SIEM van Azure.
Leer Azure Fundamentals met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 30
- Lessen
- 120
Veelgestelde vragen
Is de les “Azure Key Vault” gratis?
Ja — de volledige tekst van “Azure Key Vault” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Azure Fundamentals wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Azure Fundamentals bevat in totaal 4 lessen.
Wat leer ik in “Azure Key Vault”?
Sla secrets, versleutelingssleutels en certificaten op in Key Vault en beheer deze, en integreer Key Vault met andere Azure-services om hardcoded referenties te vermijden. Je oefent met Azure Fundamentals door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Azure Fundamentals te beginnen?
Ervaring vooraf is niet nodig. Azure Fundamentals op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.
Hoe lang duurt de les “Azure Key Vault”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Azure Fundamentals?
Ja. Elke les over Azure Fundamentals bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel: cloud-SIEM
- Azure DDoS Protection en Firewall