Azure Key Vault
Gizli bilgileri, şifreleme anahtarlarını ve sertifikaları Key Vault'ta depolayıp yönetin ve sabit kodlanmış kimlik bilgilerini önlemek için bunu diğer Azure hizmetleriyle tümleştirin.
Azure Key Vault, CoddyKit'te ücretsiz bir Azure Fundamentals dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Azure Fundamentals öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Azure Fundamentals kursu toplamda 4 dersten oluşur.
Azure Key Vault Nedir?
Azure Key Vault, gizli bilgileri (API anahtarları, parolalar, bağlantı dizeleri), şifreleme anahtarlarını (verileri şifrelemek için kullanılır) ve sertifikaları (uygulamalar için TLS/SSL sertifikaları) güvenli biçimde depolayıp yönetmeye yönelik bir bulut hizmetidir. Uygulamalar, hassas değerleri uygulama koduna, yapılandırma dosyalarına veya ortam değişkenlerine gömmek yerine çalışma zamanında Key Vault'tan alır. Böylece kimlik bilgileri kaynak kodundan ve dağıtım yapıtlarından uzak tutulur.
Key Vault Katmanları: Standard ve Premium
Key Vault iki katmanda sunulur. Standard, sırları ve sertifikaları yazılım tabanlı şifrelemeyle korur. Premium, Donanım Güvenlik Modülü (HSM) korumalı anahtarlar desteği ekler. Şifreleme işlemleri, kurcalamaya dayanıklı donanımın içinde gerçekleştirilir ve FIPS 140-2 Düzey 2 (Standard) veya Düzey 3 (HSM) sertifikası sağlanır. Ayrı bir seçenek olan Managed HSM, en yüksek güvence gereksinimleri için tek kiracılı, tamamen yönetilen bir HSM sunar.
Key Vault Oluşturma
Her Key Vault, belirli bir Azure kaynak grubunda ve bölgesinde oluşturulur. Kasa adı, vault.azure.net ad alanı içinde genel olarak benzersiz olmalıdır. Oluşturma sırasında erişim modelini yapılandırırsınız: eski kasa erişim ilkeleri modelini veya Entra ID rollerinin sırlara, anahtarlara ve sertifikalara okuma ve yazma erişimini bağımsız olarak denetlediği önerilen Azure RBAC modelini seçebilirsiniz.
# Create a Key Vault with RBAC access model
az keyvault create \
--name myUniqueVault123 \
--resource-group myRG \
--location eastus \
--enable-rbac-authorization true
# Grant yourself the Key Vault Secrets Officer role
az role assignment create \
--role 'Key Vault Secrets Officer' \
--assignee your-user@company.com \
--scope /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.KeyVault/vaults/myUniqueVault123Sırları Depolama ve Alma
Key Vault'taki gizli bilgi, veritabanı parolaları, API anahtarları, OAuth istemci sırları ve depolama hesabı bağlantı dizeleri gibi hassas herhangi bir dize değeridir. Her sırrın bir adı, değeri ve sona erme tarihi ile etkin bayrağı gibi isteğe bağlı öznitelikleri vardır. Uygulamalar Key Vault'ta kimlik doğrulaması yapar (genellikle yönetilen kimlik aracılığıyla) ve geçerli sır değerini çalışma zamanında almak için Key Vault REST API'sini çağırır; hiçbir değer sabit kodlanmaz.
# Store a database password as a secret
az keyvault secret set \
--vault-name myUniqueVault123 \
--name db-password \
--value 'SuperSecret!42'
# Retrieve the secret value
az keyvault secret show \
--vault-name myUniqueVault123 \
--name db-password \
--query value \
--output tsvŞifreleme Anahtarlarını Yönetme
Key Vault, verileri şifrelemek ve şifresini çözmek için kullanılan şifreleme anahtarlarını depolar. Azure Storage, Azure SQL Database ve Azure Disk Encryption gibi hizmetler, Kendi Anahtarını Getir (BYOK) senaryolarında müşteri tarafından yönetilen anahtarları (CMK) kullanmak için Key Vault ile tümleşir. CMK ile şifreleme anahtarının denetimi sizde kalır; Key Vault'taki anahtarı iptal etmek, herhangi bir hizmetin verilerin şifresini çözmesini anında engeller ve size kriptografik bir acil durdurma mekanizması sağlar.
# Create an RSA key in Key Vault
az keyvault key create \
--vault-name myUniqueVault123 \
--name myEncryptionKey \
--kty RSA \
--size 2048
# Enable CMK on a Storage Account
az storage account update \
--resource-group myRG \
--name mystorageaccount \
--encryption-key-vault myUniqueVault123 \
--encryption-key-name myEncryptionKey \
--encryption-key-source Microsoft.KeyvaultSertifika Yönetimi
Key Vault, TLS sertifikaları için bir sertifika yetkilisi arabirimi olarak çalışabilir. Kendinden imzalı sertifikalar oluşturabilir, mevcut PFX/PEM dosyalarını içeri aktarabilir veya Key Vault'u DigiCert ya da GlobalSign gibi güvenilir sertifika yetkililerinden otomatik olarak sertifika istemek ve yenilemek üzere yapılandırabilirsiniz. Bir sertifikanın süresi dolmak üzere olduğunda Key Vault sertifikayı otomatik olarak yenileyebilir ve Event Grid olayları aracılığıyla yöneticilere bildirim gönderebilir. Böylece sertifikaları el ile yenileme iş akışları ortadan kalkar.
# Import an existing certificate
az keyvault certificate import \
--vault-name myUniqueVault123 \
--name myCert \
--file certificate.pfx \
--password 'CertPassword'Erişim Denetimi: RBAC ve Erişim İlkeleri
Key Vault iki erişim modelini destekler. Kasa erişim ilkeleri, bir sorumluya kasadaki tüm sırlara, anahtarlara veya sertifikalara izin verdiğiniz eski modeldir; erişimi tek tek sır adlarıyla kısıtlayamazsınız. Daha yeni ve önerilen Azure RBAC modeli, standart RBAC rollerini (Key Vault Secrets User, Key Vault Secrets Officer vb.) kullanır ve reddetme atamaları ile Privileged Identity Management desteği sunarak çok daha ayrıntılı denetim sağlar.
Key Vault'u App Service ile Tümleştirme
Yaygın bir yaklaşım, Key Vault sırlarına App Service uygulama ayarları olarak başvurmaktır. Sır değerini uygulama ayarında depolamak yerine bir Key Vault başvurusu depolarsınız: @Microsoft.KeyVault(SecretUri=https://myvault.vault.azure.net/secrets/db-password/). App Service, uygulamanın yönetilen kimliğini kullanarak geçerli sır değerini çalışma zamanında otomatik olarak alır. Sır Key Vault'ta yenilenirse uygulama, bir sonraki yeniden başlatmada yeni değeri kullanır.
# Set an App Service app setting as a Key Vault reference
az webapp config appsettings set \
--resource-group myRG \
--name myWebApp \
--settings 'DB_PASSWORD=@Microsoft.KeyVault(SecretUri=https://myUniqueVault123.vault.azure.net/secrets/db-password/)'Geçici Silme ve Temizleme Koruması
Geçici silme (varsayılan olarak etkindir), silinen Key Vault öğelerini 7-90 gün boyunca saklar ve silme işlemi yanlışlıkla yapıldıysa kurtarmaya olanak tanır. Etkinleştirildiğinde temizleme koruması, abonelik sahipleri de dâhil olmak üzere hiç kimsenin geçici olarak silinmiş bir kasayı veya nesnelerini saklama süresi dolana kadar kalıcı olarak temizlemesini engeller. Mevzuata uygunluk ve fidye yazılımı dayanıklılığı amacıyla her ikisinin de etkinleştirilmesi, Azure Policy tarafından uygulanan bir güvenlik en iyi uygulamasıdır.
# Recover a soft-deleted secret
az keyvault secret recover \
--vault-name myUniqueVault123 \
--name db-passwordKey Vault Erişimini İzleme ve Denetleme
Key Vault'a yönelik her işlem (okumalar, yazmalar, sertifika yenilemeleri ve anahtar kullanımı) Key Vault denetim günlüğüne kaydedilir. Bu günlükleri uzun süreli saklama amacıyla bir Log Analytics çalışma alanına veya depolama hesabına yönlendirmek için tanılama ayarlarını etkinleştirirsiniz. Böylece hangi sırrın, kim tarafından, ne zaman ve hangi IP adresinden erişildiğini gösteren eksiksiz bir denetim izi elde edilir. Bu iz, güvenlik araştırmaları ve uygunluk kanıtları için gereklidir.
# Enable diagnostic logging for Key Vault
az monitor diagnostic-settings create \
--resource /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.KeyVault/vaults/myUniqueVault123 \
--workspace /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.OperationalInsights/workspaces/myWorkspace \
--name kv-audit-logs \
--logs '[{"category":"AuditEvent","enabled":true}]'Key Vault için Özel Uç Noktalar
Varsayılan olarak Key Vault, internet üzerinde herkese açık bir HTTPS uç noktasına sahiptir. Yüksek güvenlik gerektiren ortamlarda Key Vault'u özel bir IP adresiyle VNet'inizin içine yerleştiren bir özel uç nokta dağıtabilir ve herkese açık uç noktayı tamamen devre dışı bırakabilirsiniz. Key Vault'a özel uç nokta üzerinden erişen uygulamalar herkese açık internet üzerinden iletilmez; böylece veri dışarı sızmasını önleme gereksinimleri karşılanır ve Key Vault VNet'inizin dışından görünmez hâle gelir.
Kısa Kontrol
Bu dersteki Microsoft Azure Fundamentals (AZ-900) kavramlarını anlayıp anlamadığınızı sınayın.
Ders Özeti
Bu derste şunları öğrendiniz: Key Vault, sırları, şifreleme anahtarlarını ve TLS sertifikalarını yönetilen ve denetlenen bir hizmette depolar; yönetilen kimlik tümleştirmesi, uygulama kodunda sabit kodlanmış kimlik bilgilerine duyulan ihtiyacı ortadan kaldırır; geçici silme ve temizleme koruması, şifreleme materyalinin yanlışlıkla veya kötü niyetle silinmesine karşı koruma sağlar. Sırada Azure'un bulut tabanlı SIEM'i olan Microsoft Sentinel'i inceleyeceğiz.
Sıkça Sorulan Sorular
“Azure Key Vault” dersi ücretsiz mi?
Evet — “Azure Key Vault” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Azure Fundamentals kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Azure Fundamentals kursu toplamda 4 dersten oluşur.
“Azure Key Vault” dersinde ne öğreneceğim?
Gizli bilgileri, şifreleme anahtarlarını ve sertifikaları Key Vault'ta depolayıp yönetin ve sabit kodlanmış kimlik bilgilerini önlemek için bunu diğer Azure hizmetleriyle tümleştirin. Azure Fundamentals ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Azure Fundamentals öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Azure Fundamentals, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Azure Key Vault” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Azure Fundamentals dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Azure Fundamentals dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel: Bulut SIEM'i
- Azure DDoS Protection ve Güvenlik Duvarı