Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La versión 2026-02-01 y posteriores de la API de Azure Key Vault cambian el modelo de control de acceso predeterminado de los nuevos almacenes a Azure RBAC, en consonancia con la experiencia del portal de Azure. Tanto Azure RBAC como las directivas de acceso siguen siendo totalmente compatibles. La versión 2026-02-01 de api está disponible en regiones de Azure públicas, Azure operadas por 21Vianet y Azure Government.
Este artículo se centra en el comportamiento del control de acceso para los almacenes de claves nuevos y existentes. Para obtener instrucciones sobre la retirada de la API del plano de control y cómo actualizar aplicaciones, scripts, plantillas, SDK, CLI de Azure y Azure PowerShell, consulte Actualización de la versión de api de Azure Key Vault que usa.
-
Nuevo comportamiento de creación del almacén de claves: al crear un almacén con la versión de API
2026-02-01o posterior, el modelo de control de acceso predeterminado es Azure RBAC (enableRbacAuthorization = true). Este valor predeterminado solo se aplica a las operaciones de creación . Para usar directivas de acceso para nuevos almacenes, enenableRbacAuthorizationusefalsedurante la creación. -
Comportamiento de los almacenes de claves existentes: los almacenes existentes mantienen su modelo de control de acceso actual a menos que se cambie explícitamente
enableRbacAuthorization. Usar la versión2026-02-01o posterior de la API para actualizar una bóveda no cambia automáticamente el control de acceso. Los almacenes dondeenableRbacAuthorizationequivale anull(en versiones anteriores de la API) siguen usando políticas de acceso.
Importante
Todas las versiones de la API del plano de control de Key Vault anteriores a 2026-02-01 se retirarán el 27 de febrero de 2027. Esta retirada es independiente de la migración del control de acceso. Para obtener la lista de comprobación de actualización de la versión de api, consulte Actualización de la versión de la API de Azure Key Vault que usa.
Importante
Actualice a CLI de Azure 2.90.0 o posterior o Azure PowerShell 16.3.0 o posterior, que admiten la versión de API 2026-02-01 y versiones posteriores. El uso de versiones de API anteriores a 2026-02-01 se suspenderá después del 27 de febrero de 2027.
Le recomendamos migrar almacenes de claves que usan actualmente directivas de acceso para Azure RBAC para mejorar la seguridad. Para obtener más información sobre por qué se recomienda Azure RBAC, consulte Azure control de acceso basado en rol (Azure RBAC) frente a directivas de acceso. Para obtener instrucciones paso a paso sobre la migración, consulte Migración a Azure RBAC desde directivas de acceso.
Lo que usted debe hacer
Si ya conoce el modelo de control de acceso del almacén, vaya a Cuáles son los pasos siguientes. De lo contrario, compruebe primero la configuración actual .
Use este artículo para decidir cómo se debe configurar el control de acceso:
- Al crear nuevos almacenes con la versión
2026-02-01de la API o posterior, decida si desea aceptar la opción predeterminada de Azure RBAC o definir explícitamente directivas de acceso. - Al actualizar los almacenes existentes con la versión de la API
2026-02-01o posterior, tenga en cuenta que la actualización de la versión de la API no modifica automáticamente el control de acceso. - Si quiere migrar los almacenes existentes desde las directivas de acceso a Azure RBAC, use la guía de migración específica.
Importante
Para cambiar la enableRbacAuthorization propiedad de una bóveda clave, debes tener el Microsoft.KeyVault/vaults/write permiso (incluido en roles como Contribuyente y Propietario). El portal de Azure también requiere Microsoft.Authorization/roleAssignments/write (incluido en roles como Propietario y Administrador de Acceso al Usuario) asegurarse de que puedas asignar roles RBAC en Key Vault tras el cambio y evitar el bloqueo. Para obtener más información, consulte Habilitar permisos RBAC de Azure en Key Vault.
Comprobación de la configuración actual
Compruebe si la configuración de acceso del almacén está establecida en Azure RBAC o directivas de acceso. Compruebe esta configuración mediante los comandos CLI de Azure o PowerShell.
Después de comprobar la configuración:
- Si tus almacenes de claves usan Azure RBAC (
enableRbacAuthorization=true), ve a Almacenes de claves que usan Azure RBAC. - Si tus almacenes utilizan directivas de acceso (heredadas) (
enableRbacAuthorization=falseonull), ve a Almacenes que utilizan directivas de acceso.
Comprobar un solo almacén
Use el comando az keyvault show para recuperar los detalles del almacén:
az keyvault show --name <vault-name> --resource-group <resource-group>Verifique la propiedad Habilitado para la autorización de RBAC (
enableRbacAuthorization) para el almacén de claves.
Verificar varios almacenes por grupo de recursos
Utiliza el comando az keyvault list para enumerar todas las bóvedas de un grupo de recursos y comprobar su estado de autorización de RBAC.
# List all key vaults in the resource group and check Azure RBAC status
az keyvault list --resource-group <resource-group> --query "[].{name:name, rbacEnabled:properties.enableRbacAuthorization}" --output table
Revisa varias bóvedas en tu suscripción
Utilice el comando az keyvault list para enumerar todas las bóvedas en su suscripción y comprobar su estado de autorización RBAC.
# List all key vaults in the subscription and check Azure RBAC status
az keyvault list --query "[].{name:name, rbacEnabled:properties.enableRbacAuthorization}" --output table
Determinación de los pasos siguientes
En función del modelo de control de acceso actual, siga las instrucciones adecuadas a continuación.
Mantener las actualizaciones de la versión de API separadas de la migración de control de acceso
Si sus aplicaciones, scripts, plantillas o SDK usan una versión de la API del plano de control anterior a 2026-02-01, actualícelas independientemente de si sus almacenes de claves usan Azure RBAC o directivas de acceso. Esta actualización de versión de la API es independiente de la migración de las políticas de acceso a Azure RBAC. Para obtener instrucciones sobre cómo identificar y actualizar las versiones de API que usan las aplicaciones, los scripts, las plantillas y los SDK, consulte Actualización de la versión de api de Azure Key Vault que usa.
Almacenes que usan Azure RBAC
Si los almacenes de claves ya usan Azure RBAC, no es necesario cambiar el control de acceso. Los nuevos almacenes de claves creados con la versión de la API 2026-02-01 o posterior también utilizan Azure RBAC de forma predeterminada, a menos que establezca explícitamente enableRbacAuthorization en false.
Bóvedas que usan directivas de acceso
Si los almacenes de claves usan directivas de acceso (heredadas) (enableRbacAuthorization = false o null), decida si desea migrar al acceso basado en rol (recomendado) o seguir usando directivas de acceso. Para obtener más información sobre los modelos de control de acceso, consulte Use Azure RBAC para administrar el acceso a Key Vault y Azure Key Vault procedimientos recomendados.
Elija la ruta de acceso:
- Azure RBAC (recomendado): Migrate a Azure RBAC para mejorar la seguridad.
-
Directivas de acceso (heredadas): Continúe usando directivas de acceso estableciendo
enableRbacAuthorizationenfalseal crear nuevos almacenes.
Migración a Azure RBAC (recomendado)
Aproveche esto para reforzar la posición de seguridad mediante la migración de directivas de acceso de almacenes a RBAC de Azure. Para obtener el procedimiento de migración, consulte Migración a Azure RBAC desde directivas de acceso.
Continuar usando directivas de acceso
Las directivas de acceso siguen siendo un modelo de control de acceso totalmente compatible.
-
Bóvedas existentes: Las bóvedas que ya usan directivas de acceso siguen usándolas a menos que cambie
enableRbacAuthorizationexplícitamente. -
Nuevos almacenes: al crear nuevos almacenes con la versión
2026-02-01de API o posterior, debe establecerenableRbacAuthorizationexplícitamente enfalsepara usar directivas de acceso, como se describe en las secciones siguientes.
Elija uno de los métodos siguientes en función de su escenario:
- Utilización de ARM, Bicep, plantillas de Terraform
- Usando comandos Crear Key Vault
- Uso de comandos Create Resource
Uso de ARM, Bicep, plantillas de Terraform
Al crear nuevas bóvedas de claves usando la versión API 2026-02-01 o posterior, configúrase enableRbacAuthorization en false todas las plantillas ARM, Bicep, Terraform y llamadas a la API REST de Key Vault para usar políticas de acceso (legacy).
Uso de los comandos Create Key Vault
Al crear nuevos almacenes de claves mediante la versión de API 2026-02-01 o posterior, debe especificar la configuración de directivas de acceso para evitar que se utilice por defecto Azure RBAC.
Actualice los módulos de CLI de Azure o PowerShell a la versión más reciente.
Actualice CLI de Azure a la versión más reciente. Para obtener más información, vea How to update the CLI de Azure.
Use el comando adecuado para crear un almacén de claves con directivas de acceso:
Use el comando az keyvault create y establezca --enable-rbac-authorization false:
az keyvault create --name "testCreateTutorial" --resource-group "testResourceGroup" --enable-rbac-authorization false
Uso de comandos Crear recurso
Al crear nuevos almacenes de claves mediante la versión de API 2026-02-01 o posterior, establezca enableRbacAuthorization en false para usar directivas de acceso (heredadas). Si no especifica esta propiedad, el valor predeterminado es true (Azure RBAC).
Use el comando az resource create y establezca "enableRbacAuthorization": false y --api-version "2026-02-01":
az resource create --resource-group $resourceGroup --name $vaultName --resource-type "Microsoft.KeyVault/vaults" --location $location --api-version "2026-02-01" --properties "{\"sku\": { \"family\": \"A\", \"name\": \"standard\" }, \"tenantId\": \"$tenantID\",\"enableRbacAuthorization\": false, \"accessPolicies\": []}"
Pasos siguientes
- Actualización de la versión de la API de Azure Key Vault que usa
- Control de acceso basado en roles de Azure (Azure RBAC) frente a directivas de acceso
- Migración a Azure RBAC desde directivas de acceso
- Use Azure RBAC para administrar el acceso a Key Vault
- Acciones y atributos para las condiciones ABAC de Azure Key Vault (versión preliminar)
- Protección del almacén de claves
- Referencia de la API REST de Azure Key Vault