Azure Key Vault
Przechowuj sekrety, klucze szyfrowania i certyfikaty w usłudze Key Vault, zarządzaj nimi oraz integruj ją z innymi usługami Azure, aby uniknąć poświadczeń zapisanych na stałe w kodzie.
Azure Key Vault to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Czym jest Azure Key Vault?
Azure Key Vault to usługa w chmurze służąca do bezpiecznego przechowywania i zarządzania wpisami tajnymi (kluczami API, hasłami i parametrami połączeń), kluczami szyfrowania (używanymi do szyfrowania danych) oraz certyfikatami (certyfikatami TLS/SSL dla aplikacji). Zamiast umieszczać poufne wartości w kodzie aplikacji, plikach konfiguracji lub zmiennych środowiskowych, aplikacje pobierają je z Key Vault w czasie działania, dzięki czemu dane uwierzytelniające nie trafiają do kodu źródłowego ani artefaktów wdrożeniowych.
Warstwy Key Vault: Standard a Premium
Key Vault jest dostępny w dwóch warstwach. Standard chroni wpisy tajne i certyfikaty za pomocą szyfrowania programowego. Premium dodatkowo obsługuje klucze chronione przez moduł HSM (Hardware Security Module) — operacje kryptograficzne są wykonywane wewnątrz sprzętu odpornego na manipulacje, zapewniającego certyfikację FIPS 140-2 poziomu 2 (Standard) lub poziomu 3 (HSM). Oddzielna oferta, Managed HSM, zapewnia w pełni zarządzany moduł HSM dla jednego dzierżawcy, przeznaczony do wymagań o najwyższym poziomie gwarancji.
Tworzenie magazynu kluczy
Każdy magazyn kluczy jest tworzony w określonej grupie zasobów i regionie platformy Azure. Nazwa magazynu musi być globalnie unikatowa w przestrzeni nazw vault.azure.net. Podczas tworzenia konfiguruje się model dostępu: starszy model zasad dostępu magazynu albo zalecany model Azure RBAC, w którym role Entra ID niezależnie kontrolują dostęp do odczytu i zapisu wpisów tajnych, kluczy oraz certyfikatów.
# Create a Key Vault with RBAC access model
az keyvault create \
--name myUniqueVault123 \
--resource-group myRG \
--location eastus \
--enable-rbac-authorization true
# Grant yourself the Key Vault Secrets Officer role
az role assignment create \
--role 'Key Vault Secrets Officer' \
--assignee your-user@company.com \
--scope /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.KeyVault/vaults/myUniqueVault123Przechowywanie i pobieranie wpisów tajnych
Wpis tajny w Key Vault to dowolna poufna wartość tekstowa: hasło do bazy danych, klucz API, wpis tajny klienta OAuth lub parametry połączenia z kontem magazynu. Każdy wpis tajny ma nazwę i wartość oraz opcjonalne atrybuty, takie jak data wygaśnięcia i flaga włączenia. Aplikacje uwierzytelniają się w Key Vault (zazwyczaj za pomocą tożsamości zarządzanej) i wywołują interfejs REST API usługi Key Vault, aby pobrać bieżącą wartość wpisu w czasie działania — bez żadnych zakodowanych na stałe wartości.
# Store a database password as a secret
az keyvault secret set \
--vault-name myUniqueVault123 \
--name db-password \
--value 'SuperSecret!42'
# Retrieve the secret value
az keyvault secret show \
--vault-name myUniqueVault123 \
--name db-password \
--query value \
--output tsvZarządzanie kluczami szyfrowania
Key Vault przechowuje klucze kryptograficzne używane do szyfrowania i odszyfrowywania danych. Usługi takie jak Azure Storage, Azure SQL Database i Azure Disk Encryption integrują się z Key Vault, aby korzystać z kluczy zarządzanych przez klienta (CMK) w scenariuszach Bring Your Own Key (BYOK). W przypadku CMK zachowują Państwo kontrolę nad kluczem szyfrowania — unieważnienie klucza w Key Vault natychmiast uniemożliwia dowolnej usłudze odszyfrowanie danych, zapewniając kryptograficzny wyłącznik bezpieczeństwa.
# Create an RSA key in Key Vault
az keyvault key create \
--vault-name myUniqueVault123 \
--name myEncryptionKey \
--kty RSA \
--size 2048
# Enable CMK on a Storage Account
az storage account update \
--resource-group myRG \
--name mystorageaccount \
--encryption-key-vault myUniqueVault123 \
--encryption-key-name myEncryptionKey \
--encryption-key-source Microsoft.KeyvaultZarządzanie certyfikatami
Key Vault może pełnić funkcję interfejsu urzędu certyfikacji dla certyfikatów TLS. Można generować certyfikaty z podpisem własnym, importować istniejące pliki PFX/PEM lub skonfigurować Key Vault tak, aby automatycznie żądał certyfikatów i odnawiał je u zaufanych urzędów certyfikacji, takich jak DigiCert lub GlobalSign. Gdy certyfikat zbliża się do wygaśnięcia, Key Vault może automatycznie go odnowić i powiadomić administratorów za pośrednictwem zdarzeń Event Grid, eliminując ręczne procedury odnawiania.
# Import an existing certificate
az keyvault certificate import \
--vault-name myUniqueVault123 \
--name myCert \
--file certificate.pfx \
--password 'CertPassword'Kontrola dostępu: RBAC a zasady dostępu
Key Vault obsługuje dwa modele dostępu. Zasady dostępu magazynu to starszy model, w którym podmiotowi nadaje się uprawnienia do wszystkich wpisów tajnych, kluczy lub certyfikatów w magazynie — nie można ograniczyć dostępu do poszczególnych nazw wpisów tajnych. Nowszy i zalecany model Azure RBAC korzysta ze standardowych ról RBAC (Key Vault Secrets User, Key Vault Secrets Officer itd.) oraz obsługuje przypisania odmowy i Privileged Identity Management, zapewniając znacznie bardziej szczegółową kontrolę.
Integracja Key Vault z App Service
Typowym rozwiązaniem jest odwoływanie się do wpisów tajnych Key Vault jako do ustawień aplikacji App Service. Zamiast przechowywać wartość wpisu tajnego w ustawieniu aplikacji, zapisuje się odwołanie do Key Vault: @Microsoft.KeyVault(SecretUri=https://myvault.vault.azure.net/secrets/db-password/). App Service automatycznie pobiera bieżącą wartość wpisu w czasie działania, korzystając z tożsamości zarządzanej aplikacji. Jeśli wpis tajny zostanie zmieniony w Key Vault, aplikacja pobierze nową wartość przy następnym ponownym uruchomieniu.
# Set an App Service app setting as a Key Vault reference
az webapp config appsettings set \
--resource-group myRG \
--name myWebApp \
--settings 'DB_PASSWORD=@Microsoft.KeyVault(SecretUri=https://myUniqueVault123.vault.azure.net/secrets/db-password/)'Usuwanie nietrwałe i ochrona przed przeczyszczeniem
Usuwanie nietrwałe (domyślnie włączone) zachowuje usunięte elementy Key Vault przez 7–90 dni, umożliwiając ich odzyskanie w przypadku przypadkowego usunięcia. Ochrona przed przeczyszczeniem, jeśli jest włączona, uniemożliwia każdemu — w tym właścicielom subskrypcji — trwałe usunięcie magazynu lub jego obiektów usuniętych nietrwale do czasu upływu okresu przechowywania. Ze względów związanych z przepisami i odpornością na ransomware włączenie obu funkcji jest najlepszą praktyką bezpieczeństwa wymuszaną przez Azure Policy.
# Recover a soft-deleted secret
az keyvault secret recover \
--vault-name myUniqueVault123 \
--name db-passwordMonitorowanie i audytowanie dostępu do Key Vault
Każda operacja wykonywana w Key Vault — odczyty, zapisy, odnawianie certyfikatów i użycie kluczy — jest rejestrowana w dzienniku inspekcji Key Vault. Należy włączyć ustawienia diagnostyczne, aby kierować te dzienniki do obszaru roboczego Log Analytics lub konta magazynu w celu ich długoterminowego przechowywania. Zapewnia to kompletny ślad audytowy wskazujący, kto uzyskał dostęp do którego wpisu tajnego, kiedy i z jakiego adresu IP — co ma kluczowe znaczenie dla dochodzeń dotyczących zabezpieczeń i dowodów zgodności.
# Enable diagnostic logging for Key Vault
az monitor diagnostic-settings create \
--resource /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.KeyVault/vaults/myUniqueVault123 \
--workspace /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.OperationalInsights/workspaces/myWorkspace \
--name kv-audit-logs \
--logs '[{"category":"AuditEvent","enabled":true}]'Prywatne punkty końcowe dla Key Vault
Domyślnie Key Vault ma publiczny punkt końcowy HTTPS dostępny w internecie. W środowiskach o wysokich wymaganiach bezpieczeństwa można wdrożyć prywatny punkt końcowy, który umieszcza Key Vault w sieci VNet z prywatnym adresem IP, a następnie całkowicie wyłączyć publiczny punkt końcowy. Aplikacje uzyskujące dostęp do Key Vault za pośrednictwem prywatnego punktu końcowego nigdy nie przesyłają danych przez publiczny internet, co pozwala spełnić wymagania dotyczące zapobiegania eksfiltracji danych i sprawia, że Key Vault jest niewidoczny spoza sieci VNet.
Szybki test
Sprawdź swoją wiedzę na temat zagadnień Microsoft Azure Fundamentals (AZ-900) omówionych w tej lekcji.
Podsumowanie lekcji
W tej lekcji poznali Państwo następujące zagadnienia: Key Vault przechowuje wpisy tajne, klucze szyfrowania i certyfikaty TLS w zarządzanej usłudze z funkcjami audytu, integracja z tożsamością zarządzaną eliminuje potrzebę umieszczania zakodowanych na stałe danych uwierzytelniających w kodzie aplikacji, a usuwanie nietrwałe i ochrona przed przeczyszczeniem zabezpieczają materiał kryptograficzny przed przypadkowym lub złośliwym usunięciem. Następnie omówimy Microsoft Sentinel, natywną dla chmury usługę SIEM platformy Azure.
Często zadawane pytania
Czy lekcja „Azure Key Vault” jest bezpłatna?
Tak — pełny tekst „Azure Key Vault” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Azure Key Vault”?
Przechowuj sekrety, klucze szyfrowania i certyfikaty w usłudze Key Vault, zarządzaj nimi oraz integruj ją z innymi usługami Azure, aby uniknąć poświadczeń zapisanych na stałe w kodzie. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Azure Key Vault”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel: SIEM w chmurze
- Azure DDoS Protection i Firewall