Cloud & IT Cert Prep · Aula

Azure Key Vault

Armazene e gerencie segredos, chaves de criptografia e certificados no Key Vault e integre-o a outros serviços do Azure para evitar credenciais codificadas diretamente.

Aula 2 de 413 etapas

Azure Key Vault é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que é o Azure Key Vault?

O Azure Key Vault é um serviço de nuvem para armazenar e gerenciar com segurança segredos (chaves de API, senhas e cadeias de conexão), chaves de criptografia (usadas para criptografar dados) e certificados (certificados TLS/SSL para aplicativos). Em vez de inserir valores confidenciais no código do aplicativo, em arquivos de configuração ou em variáveis de ambiente, os aplicativos os recuperam do Key Vault em tempo de execução, mantendo as credenciais fora do código-fonte e dos artefatos de implantação.

Camadas do Key Vault: Standard versus Premium

O Key Vault está disponível em duas camadas. O Standard protege segredos e certificados usando criptografia baseada em software. O Premium adiciona suporte a chaves protegidas por Hardware Security Module (HSM) — as operações criptográficas são realizadas dentro de hardware resistente a adulterações, fornecendo certificação FIPS 140-2 Nível 2 (Standard) ou Nível 3 (HSM). Uma oferta separada, o HSM gerenciado, fornece um HSM de locatário único e totalmente gerenciado para os requisitos de maior garantia.

Criando um Key Vault

Cada Key Vault é criado em um grupo de recursos e uma região específicos do Azure. O nome do cofre deve ser globalmente exclusivo no namespace vault.azure.net. Você configura o modelo de acesso durante a criação: o modelo mais antigo de políticas de acesso do cofre ou o modelo recomendado de Azure RBAC, no qual as funções do Entra ID controlam de forma independente o acesso de leitura e gravação a segredos, chaves e certificados.

# Create a Key Vault with RBAC access model
az keyvault create \
  --name myUniqueVault123 \
  --resource-group myRG \
  --location eastus \
  --enable-rbac-authorization true

# Grant yourself the Key Vault Secrets Officer role
az role assignment create \
  --role 'Key Vault Secrets Officer' \
  --assignee your-user@company.com \
  --scope /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.KeyVault/vaults/myUniqueVault123

Armazenando e recuperando segredos

Um segredo no Key Vault é qualquer valor de texto confidencial: senhas de banco de dados, chaves de API, segredos de cliente OAuth e cadeias de conexão de contas de armazenamento. Cada segredo tem um nome, um valor e atributos opcionais, como uma data de expiração e um indicador de habilitação. Os aplicativos se autenticam no Key Vault (normalmente por meio de uma identidade gerenciada) e chamam a API REST do Key Vault para recuperar o valor atual do segredo em tempo de execução — sem valores codificados diretamente em nenhum lugar.

# Store a database password as a secret
az keyvault secret set \
  --vault-name myUniqueVault123 \
  --name db-password \
  --value 'SuperSecret!42'

# Retrieve the secret value
az keyvault secret show \
  --vault-name myUniqueVault123 \
  --name db-password \
  --query value \
  --output tsv

Gerenciando chaves de criptografia

O Key Vault armazena chaves criptográficas usadas para criptografar e descriptografar dados. Serviços como Azure Storage, Azure SQL Database e Azure Disk Encryption integram-se ao Key Vault para usar chaves gerenciadas pelo cliente (CMK) em cenários de Bring Your Own Key (BYOK). Com CMK, você mantém o controle da chave de criptografia — revogar a chave no Key Vault impede instantaneamente que qualquer serviço descriptografe os dados, oferecendo um interruptor criptográfico de emergência.

# Create an RSA key in Key Vault
az keyvault key create \
  --vault-name myUniqueVault123 \
  --name myEncryptionKey \
  --kty RSA \
  --size 2048

# Enable CMK on a Storage Account
az storage account update \
  --resource-group myRG \
  --name mystorageaccount \
  --encryption-key-vault myUniqueVault123 \
  --encryption-key-name myEncryptionKey \
  --encryption-key-source Microsoft.Keyvault

Gerenciamento de certificados

O Key Vault pode atuar como uma interface de autoridade de certificação para certificados TLS. Você pode gerar certificados autoassinados, importar arquivos PFX/PEM existentes ou configurar o Key Vault para solicitar e renovar automaticamente certificados de autoridades de certificação confiáveis, como DigiCert ou GlobalSign. Quando um certificado está prestes a expirar, o Key Vault pode renová-lo automaticamente e notificar os administradores por meio de eventos do Event Grid, eliminando os processos manuais de renovação.

# Import an existing certificate
az keyvault certificate import \
  --vault-name myUniqueVault123 \
  --name myCert \
  --file certificate.pfx \
  --password 'CertPassword'

Controle de acesso: RBAC versus políticas de acesso

O Key Vault é compatível com dois modelos de acesso. As políticas de acesso do cofre são o modelo legado, no qual você concede a uma entidade permissões para todos os segredos, chaves ou certificados do cofre — não é possível restringir o acesso a nomes de segredos individuais. O modelo mais recente e recomendado, o modelo Azure RBAC, usa funções RBAC padrão (Key Vault Secrets User, Key Vault Secrets Officer etc.) e é compatível com atribuições de negação e Privileged Identity Management, proporcionando um controle muito mais granular.

Integrando o Key Vault ao App Service

Um padrão comum é referenciar segredos do Key Vault como configurações de aplicativo do App Service. Em vez de armazenar o valor do segredo na configuração do aplicativo, você armazena uma referência do Key Vault: @Microsoft.KeyVault(SecretUri=https://myvault.vault.azure.net/secrets/db-password/). O App Service recupera automaticamente o valor atual do segredo em tempo de execução usando a identidade gerenciada do aplicativo. Se o segredo for alternado no Key Vault, o aplicativo obterá o novo valor na próxima reinicialização.

# Set an App Service app setting as a Key Vault reference
az webapp config appsettings set \
  --resource-group myRG \
  --name myWebApp \
  --settings 'DB_PASSWORD=@Microsoft.KeyVault(SecretUri=https://myUniqueVault123.vault.azure.net/secrets/db-password/)'

Exclusão temporária e proteção contra limpeza

A exclusão temporária (habilitada por padrão) retém os itens excluídos do Key Vault por 7 a 90 dias, permitindo a recuperação caso a exclusão tenha sido acidental. A proteção contra limpeza, quando habilitada, impede qualquer pessoa — inclusive os proprietários da assinatura — de remover permanentemente um cofre excluído temporariamente ou seus objetos até que o período de retenção termine. Para fins de conformidade regulatória e resiliência contra ransomware, habilitar ambos é uma prática recomendada de segurança aplicada pelo Azure Policy.

# Recover a soft-deleted secret
az keyvault secret recover \
  --vault-name myUniqueVault123 \
  --name db-password

Monitorando e auditando o acesso ao Key Vault

Cada operação realizada no Key Vault — leituras, gravações, renovações de certificados e uso de chaves — é registrada no log de auditoria do Key Vault. Você habilita as configurações de diagnóstico para encaminhar esses logs a um workspace do Log Analytics ou a uma conta de armazenamento para retenção de longo prazo. Isso fornece uma trilha de auditoria completa de quem acessou qual segredo, quando e a partir de qual endereço IP — algo essencial para investigações de segurança e evidências de conformidade.

# Enable diagnostic logging for Key Vault
az monitor diagnostic-settings create \
  --resource /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.KeyVault/vaults/myUniqueVault123 \
  --workspace /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.OperationalInsights/workspaces/myWorkspace \
  --name kv-audit-logs \
  --logs '[{"category":"AuditEvent","enabled":true}]'

Endpoints privados para o Key Vault

Por padrão, o Key Vault tem um endpoint HTTPS público na internet. Em ambientes de alta segurança, você pode implantar um endpoint privado que coloca o Key Vault dentro da sua VNet com um endereço IP privado e desabilitar completamente o endpoint público. Os aplicativos que acessam o Key Vault por meio do endpoint privado nunca atravessam a internet pública, atendendo aos requisitos de prevenção contra exfiltração de dados e tornando o Key Vault invisível externamente à sua VNet.

Verificação rápida

Teste sua compreensão dos conceitos do Microsoft Azure Fundamentals (AZ-900) abordados nesta lição.

Recapitulação da lição

Nesta lição, você aprendeu que: o Key Vault armazena segredos, chaves de criptografia e certificados TLS em um serviço gerenciado e auditado; a integração com identidades gerenciadas elimina a necessidade de credenciais codificadas diretamente no código do aplicativo; e a exclusão temporária e a proteção contra limpeza protegem contra a exclusão acidental ou mal-intencionada de material criptográfico. A seguir, exploraremos o Microsoft Sentinel, o SIEM nativo de nuvem do Azure.

Grátis para começar

Aprenda Cloud & IT Cert Prep com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
150
Aulas
600

Perguntas Frequentes

A aula “Azure Key Vault” é grátis?

Sim — o texto completo de “Azure Key Vault” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Azure Key Vault”?

Armazene e gerencie segredos, chaves de criptografia e certificados no Key Vault e integre-o a outros serviços do Azure para evitar credenciais codificadas diretamente. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Azure Key Vault”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Microsoft Defender para Nuvem
  2. Azure Key Vault
  3. Microsoft Sentinel: SIEM na Nuvem
  4. Proteção contra DDoS e Firewall do Azure
← Voltar para Cloud & IT Cert Prep