Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Osservazioni
Per indicazioni sull'uso dei vault di chiavi per valori sicuri, vedi Gestire i segreti usando Bicep.
Per un avvio rapido sulla creazione di un segreto, vedi Quickstart: Imposta e recupera un segreto da Azure Key Vault usando un template ARM.
Per un avvio rapido nella creazione di una chiave, vedi Quickstart: Crea un vault Azure chiave e una chiave usando il template ARM.
Definizione della risorsa Bicep
Il tipo di risorsa insiemi di credenziali/chiavi può essere distribuito con operazioni destinate a:
Per un elenco delle proprietà modificate in ogni versione dell'API, vedere log delle modifiche.
Esempi di utilizzo
Campioni di Bicep
Un esempio base di utilizzo di Key Vault Keys.
param resourceName string = 'acctest0001'
param location string = 'westeurope'
resource vault 'Microsoft.KeyVault/vaults@2023-02-01' = {
name: resourceName
location: location
properties: {
sku: {
family: 'A'
name: 'standard'
}
accessPolicies: []
enableSoftDelete: true
enablePurgeProtection: true
tenantId: tenant().tenantId
}
}
resource putAccesspolicy 'Microsoft.KeyVault/vaults/accessPolicies@2023-02-01' = {
name: 'add'
parent: vault
properties: {
accessPolicies: [
{
objectId: deployer().objectId
permissions: {
certificates: [
'ManageContacts'
]
keys: [
'Get'
'Create'
'Delete'
'List'
'Restore'
'Recover'
'UnwrapKey'
'WrapKey'
'Purge'
'Encrypt'
'Decrypt'
'Sign'
'Verify'
]
secrets: [
'Get'
]
storage: []
}
tenantId: tenant().tenantId
}
]
}
}
resource putKey 'Microsoft.KeyVault/vaults/keys@2023-02-01' = {
name: resourceName
parent: vault
dependsOn: [
putAccesspolicy
]
properties: {
keyOps: [
'encrypt'
'decrypt'
'sign'
'verify'
'wrapKey'
'unwrapKey'
]
keySize: 2048
kty: 'RSA'
}
}
Moduli verificati di Azure
I seguenti Azure Moduli Verificati possono essere utilizzati per distribuire questo tipo di risorsa.
| Modulo | Descrizione |
|---|---|
| Caveau delle Chiavi - Chiave | Modulo figlio AVM per Key Vault - Key |
Esempi di Azure Quickstart
I seguenti template Azure Quickstart contengono Bicep esempi per il deployment di questo tipo di risorsa.
| File Bicep | Descrizione |
|---|---|
| Archiviazione di Azure Crittografia dell'account con chiave gestita dal cliente | Questo template distribuisce un Account di Archiviazione con una chiave gestita dal cliente per la crittografia, generata e collocata all'interno di un Key Vault. |
Formato risorsa
Per creare una risorsa Microsoft.KeyVault/vaults/keys, aggiungi il seguente Bicep al tuo template.
resource symbolicname 'Microsoft.KeyVault/vaults/keys@2026-03-01-preview' = {
parent: resourceSymbolicName
name: 'string'
properties: {
attributes: {
enabled: bool
exp: int
exportable: bool
nbf: int
}
curveName: 'string'
keyOps: [
'string'
]
keySize: int
kty: 'string'
release_policy: {
contentType: 'string'
data: 'string'
}
rotationPolicy: {
attributes: {
expiryTime: 'string'
}
lifetimeActions: [
{
action: {
type: 'string'
}
trigger: {
timeAfterCreate: 'string'
timeBeforeExpiry: 'string'
}
}
]
}
}
tags: {
{customized property}: 'string'
}
}
Valori delle proprietà
Microsoft.KeyVault/vaults/chiavi
| Nome | Descrizione | Valore |
|---|---|---|
| nome | Nome della risorsa | corda Vincoli: Pattern = ^[a-zA-Z0-9-]{1,127}$ (obbligatorio) |
| genitore | In Bicep, puoi specificare la risorsa genitore per una risorsa figlia. È necessario aggiungere questa proprietà solo quando la risorsa figlio viene dichiarata all'esterno della risorsa padre. Per altre informazioni, vedere risorsa figlio all'esterno della risorsa padre. |
Nome simbolico per la risorsa di tipo: insiemi di credenziali |
| proprietà | Proprietà della chiave da creare. | KeyProperties (obbligatorio) |
| Tag | Tag delle risorse | Dizionario di nomi e valori di tag. Vedere tag nei modelli |
Azione
| Nome | Descrizione | Valore |
|---|---|---|
| digitare | Tipo di azione. | 'notificare' 'ruotare' |
Attributi chiave
| Nome | Descrizione | Valore |
|---|---|---|
| Abilitato | Determina se l'oggetto è abilitato o meno. | Bool |
| Exp | Data di scadenza in secondi dal 1970-01-01T00:00:00Z. | Int |
| esportabile | Indica se la chiave privata può essere esportata. | Bool |
| nbf | Non prima della data in secondi dal 1970-01-01T00:00:00Z. | Int |
KeyCreateParametersTags
| Nome | Descrizione | Valore |
|---|
Proprietà Chiave
| Nome | Descrizione | Valore |
|---|---|---|
| Attributi | Attributi della chiave. | Attributi chiave |
| Nome curva | Nome della curva ellittica. Per i valori validi, vedere JsonWebKeyCurveName. Il valore predefinito per le chiavi EC e EC-HSM è P-256 | 'P-256' 'P-256K' 'P-384' 'P-521' |
| keyOps | Matrice di stringhe contenente uno dei seguenti elementi: 'decriptare' 'crittografare' 'importazione' 'Liberazione' 'segno' 'unwrapKey' 'verificare' 'wrapKey' |
|
| keySize | Dimensione della chiave in bit. Ad esempio: 2048, 3072 o 4096 per RSA. L'impostazione predefinita per RSA e chiavi RSA-HSM è 2048. Eccezione eseguita per bring your own key (BYOK), le chiavi di scambio delle chiavi per impostazione predefinita sono 4096. | Int |
| kty | Tipo della chiave. Per i valori validi, vedere JsonWebKeyType. | «CE» «CE-HSM» 'oct-HSM' 'RSA' 'RSA-HSM' |
| release_policy | Criteri di rilascio chiave in risposta. Verrà usato sia per l'output che per l'input. Omesso se vuoto | KeyReleasePolicy |
| Politica di rotazione | Criteri di rotazione delle chiavi in risposta. Verrà usato sia per l'output che per l'input. Omesso se vuoto | Politica di rotazione |
KeyReleasePolicy
| Nome | Descrizione | Valore |
|---|---|---|
| tipo di contenuto | Tipo di contenuto e versione dei criteri di rilascio della chiave | corda |
| dati | Codifica BLOB delle regole dei criteri in base alle quali è possibile rilasciare la chiave. | corda |
KeyRotationPolicyAttributes
| Nome | Descrizione | Valore |
|---|---|---|
| tempo di scadenza | Ora di scadenza per la nuova versione della chiave. Deve essere in formato ISO8601. Ad esempio: 'P90D', 'P1Y'. | corda |
Azione a vita
| Nome | Descrizione | Valore |
|---|---|---|
| azione | Azione della durata dei criteri di rotazione delle chiaviAction. | 'azione |
| Grilletto | Trigger della durata dei criteri di rotazione delle chiaviAction. | trigger |
Politica di rotazione
| Nome | Descrizione | Valore |
|---|---|---|
| Attributi | Attributi dei criteri di rotazione delle chiavi. | KeyRotationPolicyAttributes |
| lifetimeActions | LifetimeActions per l'azione di rotazione delle chiavi. | LifetimeAction[] |
Grilletto
| Nome | Descrizione | Valore |
|---|---|---|
| timeAfterCreate | Durata del tempo dopo la creazione della chiave per ruotare la chiave. Si applica solo alla rotazione. Sarà nel formato di durata ISO 8601. Ad esempio: 'P90D', 'P1Y'. | corda |
| timeBeforeExpiration | Durata del tempo prima della scadenza della chiave per ruotare o notificare. Sarà nel formato di durata ISO 8601. Ad esempio: 'P90D', 'P1Y'. | corda |
Definizione di risorsa del modello di Resource Manager
Il tipo di risorsa insiemi di credenziali/chiavi può essere distribuito con operazioni destinate a:
- Gruppi di risorse - Vedi comandi di distribuzione dei gruppi di risorse Per un elenco delle proprietà modificate in ciascuna versione API, vedi registro delle modifiche.
Esempi di utilizzo
Modelli di Avvio Rapido Azure
I seguenti template Azure Quickstart distribuiscono questo tipo di risorsa.
| Sagoma | Descrizione |
|---|---|
|
Archiviazione di Azure Crittografia dell'account con chiave gestita dal cliente |
Questo template distribuisce un Account di Archiviazione con una chiave gestita dal cliente per la crittografia, generata e collocata all'interno di un Key Vault. |
|
Crea una chiave in Azure KeyVault |
Questo modulo consente di creare una chiave in un insieme di credenziali delle chiavi esistente. |
Formato risorsa
Per creare una risorsa Microsoft.KeyVault/vaults/keys, aggiungere il codice JSON seguente al modello.
{
"type": "Microsoft.KeyVault/vaults/keys",
"apiVersion": "2026-03-01-preview",
"name": "string",
"properties": {
"attributes": {
"enabled": "bool",
"exp": "int",
"exportable": "bool",
"nbf": "int"
},
"curveName": "string",
"keyOps": [ "string" ],
"keySize": "int",
"kty": "string",
"release_policy": {
"contentType": "string",
"data": "string"
},
"rotationPolicy": {
"attributes": {
"expiryTime": "string"
},
"lifetimeActions": [
{
"action": {
"type": "string"
},
"trigger": {
"timeAfterCreate": "string",
"timeBeforeExpiry": "string"
}
}
]
}
},
"tags": {
"{customized property}": "string"
}
}
Valori delle proprietà
Microsoft.KeyVault/vaults/chiavi
| Nome | Descrizione | Valore |
|---|---|---|
| versione dell'API | Versione dell'API | 'Anteprima 2026-03-01' |
| nome | Nome della risorsa | corda Vincoli: Pattern = ^[a-zA-Z0-9-]{1,127}$ (obbligatorio) |
| proprietà | Proprietà della chiave da creare. | KeyProperties (obbligatorio) |
| Tag | Tag delle risorse | Dizionario di nomi e valori di tag. Vedere tag nei modelli |
| digitare | Tipo di risorsa | 'Microsoft.KeyVault/insiemi di credenziali/chiavi' |
Azione
| Nome | Descrizione | Valore |
|---|---|---|
| digitare | Tipo di azione. | 'notificare' 'ruotare' |
Attributi chiave
| Nome | Descrizione | Valore |
|---|---|---|
| Abilitato | Determina se l'oggetto è abilitato o meno. | Bool |
| Exp | Data di scadenza in secondi dal 1970-01-01T00:00:00Z. | Int |
| esportabile | Indica se la chiave privata può essere esportata. | Bool |
| nbf | Non prima della data in secondi dal 1970-01-01T00:00:00Z. | Int |
KeyCreateParametersTags
| Nome | Descrizione | Valore |
|---|
Proprietà Chiave
| Nome | Descrizione | Valore |
|---|---|---|
| Attributi | Attributi della chiave. | Attributi chiave |
| Nome curva | Nome della curva ellittica. Per i valori validi, vedere JsonWebKeyCurveName. Il valore predefinito per le chiavi EC e EC-HSM è P-256 | 'P-256' 'P-256K' 'P-384' 'P-521' |
| keyOps | Matrice di stringhe contenente uno dei seguenti elementi: 'decriptare' 'crittografare' 'importazione' 'Liberazione' 'segno' 'unwrapKey' 'verificare' 'wrapKey' |
|
| keySize | Dimensione della chiave in bit. Ad esempio: 2048, 3072 o 4096 per RSA. L'impostazione predefinita per RSA e chiavi RSA-HSM è 2048. Eccezione eseguita per bring your own key (BYOK), le chiavi di scambio delle chiavi per impostazione predefinita sono 4096. | Int |
| kty | Tipo della chiave. Per i valori validi, vedere JsonWebKeyType. | «CE» «CE-HSM» 'oct-HSM' 'RSA' 'RSA-HSM' |
| release_policy | Criteri di rilascio chiave in risposta. Verrà usato sia per l'output che per l'input. Omesso se vuoto | KeyReleasePolicy |
| Politica di rotazione | Criteri di rotazione delle chiavi in risposta. Verrà usato sia per l'output che per l'input. Omesso se vuoto | Politica di rotazione |
KeyReleasePolicy
| Nome | Descrizione | Valore |
|---|---|---|
| tipo di contenuto | Tipo di contenuto e versione dei criteri di rilascio della chiave | corda |
| dati | Codifica BLOB delle regole dei criteri in base alle quali è possibile rilasciare la chiave. | corda |
KeyRotationPolicyAttributes
| Nome | Descrizione | Valore |
|---|---|---|
| tempo di scadenza | Ora di scadenza per la nuova versione della chiave. Deve essere in formato ISO8601. Ad esempio: 'P90D', 'P1Y'. | corda |
Azione a vita
| Nome | Descrizione | Valore |
|---|---|---|
| azione | Azione della durata dei criteri di rotazione delle chiaviAction. | 'azione |
| Grilletto | Trigger della durata dei criteri di rotazione delle chiaviAction. | trigger |
Politica di rotazione
| Nome | Descrizione | Valore |
|---|---|---|
| Attributi | Attributi dei criteri di rotazione delle chiavi. | KeyRotationPolicyAttributes |
| lifetimeActions | LifetimeActions per l'azione di rotazione delle chiavi. | LifetimeAction[] |
Grilletto
| Nome | Descrizione | Valore |
|---|---|---|
| timeAfterCreate | Durata del tempo dopo la creazione della chiave per ruotare la chiave. Si applica solo alla rotazione. Sarà nel formato di durata ISO 8601. Ad esempio: 'P90D', 'P1Y'. | corda |
| timeBeforeExpiration | Durata del tempo prima della scadenza della chiave per ruotare o notificare. Sarà nel formato di durata ISO 8601. Ad esempio: 'P90D', 'P1Y'. | corda |
Definizione di risorsa Terraform (provider AzAPI)
Il tipo di risorsa insiemi di credenziali/chiavi può essere distribuito con operazioni destinate a:
- Gruppi di risorse Per un elenco delle proprietà modificate in ogni versione dell'API, vedi il registro modifiche.
Esempi di utilizzo
Esempi di Terraform
Un esempio base di utilizzo di Key Vault Keys.
terraform {
required_providers {
azapi = {
source = "Azure/azapi"
}
azurerm = {
source = "hashicorp/azurerm"
}
}
}
provider "azurerm" {
features {
}
}
provider "azapi" {
skip_provider_registration = false
}
variable "resource_name" {
type = string
default = "acctest0001"
}
variable "location" {
type = string
default = "westeurope"
}
data "azurerm_client_config" "current" {
}
resource "azapi_resource" "resourceGroup" {
type = "Microsoft.Resources/resourceGroups@2020-06-01"
name = var.resource_name
location = var.location
}
resource "azapi_resource" "vault" {
type = "Microsoft.KeyVault/vaults@2023-02-01"
parent_id = azapi_resource.resourceGroup.id
name = var.resource_name
location = var.location
body = {
properties = {
sku = {
family = "A"
name = "standard"
}
accessPolicies = []
enableSoftDelete = true
enablePurgeProtection = true
tenantId = data.azurerm_client_config.current.tenant_id
}
}
schema_validation_enabled = false
response_export_values = ["*"]
lifecycle {
ignore_changes = [body.properties.accessPolicies]
}
}
resource "azapi_resource_action" "put_accessPolicy" {
type = "Microsoft.KeyVault/vaults/accessPolicies@2023-02-01"
resource_id = "${azapi_resource.vault.id}/accessPolicies/add"
method = "PUT"
body = {
properties = {
accessPolicies = [
{
objectId = data.azurerm_client_config.current.object_id
permissions = {
certificates = [
"ManageContacts",
]
keys = [
"Get", "Create", "Delete", "List", "Restore", "Recover", "UnwrapKey", "WrapKey", "Purge", "Encrypt", "Decrypt", "Sign", "Verify"
]
secrets = [
"Get",
]
storage = [
]
}
tenantId = data.azurerm_client_config.current.tenant_id
},
]
}
}
response_export_values = ["*"]
}
data "azapi_resource_id" "key" {
type = "Microsoft.KeyVault/vaults/keys@2023-02-01"
parent_id = azapi_resource.vault.id
name = var.resource_name
}
resource "azapi_resource_action" "put_key" {
type = "Microsoft.KeyVault/vaults/keys@2023-02-01"
resource_id = data.azapi_resource_id.key.id
method = "PUT"
body = {
properties = {
keySize = 2048
kty = "RSA"
keyOps = ["encrypt", "decrypt", "sign", "verify", "wrapKey", "unwrapKey"]
}
}
response_export_values = ["*"]
depends_on = [azapi_resource_action.put_accessPolicy]
}
Formato risorsa
Per creare una risorsa Microsoft.KeyVault/vaults/keys, aggiungere il codice Terraform seguente al modello.
resource "azapi_resource" "symbolicname" {
type = "Microsoft.KeyVault/vaults/keys@2026-03-01-preview"
name = "string"
parent_id = "string"
tags = {
{customized property} = "string"
}
body = {
properties = {
attributes = {
enabled = bool
exp = int
exportable = bool
nbf = int
}
curveName = "string"
keyOps = [
"string"
]
keySize = int
kty = "string"
release_policy = {
contentType = "string"
data = "string"
}
rotationPolicy = {
attributes = {
expiryTime = "string"
}
lifetimeActions = [
{
action = {
type = "string"
}
trigger = {
timeAfterCreate = "string"
timeBeforeExpiry = "string"
}
}
]
}
}
}
}
Valori delle proprietà
Microsoft.KeyVault/vaults/chiavi
| Nome | Descrizione | Valore |
|---|---|---|
| nome | Nome della risorsa | corda Vincoli: Pattern = ^[a-zA-Z0-9-]{1,127}$ (obbligatorio) |
| parent_id | ID della risorsa padre per questa risorsa. | ID per la risorsa di tipo: insiemi di credenziali |
| proprietà | Proprietà della chiave da creare. | KeyProperties (obbligatorio) |
| Tag | Tag delle risorse | Dizionario di nomi e valori di tag. |
| digitare | Tipo di risorsa | "Microsoft.KeyVault/vaults/keys@2026-03-01-preview" |
Azione
| Nome | Descrizione | Valore |
|---|---|---|
| digitare | Tipo di azione. | 'notificare' 'ruotare' |
Attributi chiave
| Nome | Descrizione | Valore |
|---|---|---|
| Abilitato | Determina se l'oggetto è abilitato o meno. | Bool |
| Exp | Data di scadenza in secondi dal 1970-01-01T00:00:00Z. | Int |
| esportabile | Indica se la chiave privata può essere esportata. | Bool |
| nbf | Non prima della data in secondi dal 1970-01-01T00:00:00Z. | Int |
KeyCreateParametersTags
| Nome | Descrizione | Valore |
|---|
Proprietà Chiave
| Nome | Descrizione | Valore |
|---|---|---|
| Attributi | Attributi della chiave. | Attributi chiave |
| Nome curva | Nome della curva ellittica. Per i valori validi, vedere JsonWebKeyCurveName. Il valore predefinito per le chiavi EC e EC-HSM è P-256 | 'P-256' 'P-256K' 'P-384' 'P-521' |
| keyOps | Matrice di stringhe contenente uno dei seguenti elementi: 'decriptare' 'crittografare' 'importazione' 'Liberazione' 'segno' 'unwrapKey' 'verificare' 'wrapKey' |
|
| keySize | Dimensione della chiave in bit. Ad esempio: 2048, 3072 o 4096 per RSA. L'impostazione predefinita per RSA e chiavi RSA-HSM è 2048. Eccezione eseguita per bring your own key (BYOK), le chiavi di scambio delle chiavi per impostazione predefinita sono 4096. | Int |
| kty | Tipo della chiave. Per i valori validi, vedere JsonWebKeyType. | «CE» «CE-HSM» 'oct-HSM' 'RSA' 'RSA-HSM' |
| release_policy | Criteri di rilascio chiave in risposta. Verrà usato sia per l'output che per l'input. Omesso se vuoto | KeyReleasePolicy |
| Politica di rotazione | Criteri di rotazione delle chiavi in risposta. Verrà usato sia per l'output che per l'input. Omesso se vuoto | Politica di rotazione |
KeyReleasePolicy
| Nome | Descrizione | Valore |
|---|---|---|
| tipo di contenuto | Tipo di contenuto e versione dei criteri di rilascio della chiave | corda |
| dati | Codifica BLOB delle regole dei criteri in base alle quali è possibile rilasciare la chiave. | corda |
KeyRotationPolicyAttributes
| Nome | Descrizione | Valore |
|---|---|---|
| tempo di scadenza | Ora di scadenza per la nuova versione della chiave. Deve essere in formato ISO8601. Ad esempio: 'P90D', 'P1Y'. | corda |
Azione a vita
| Nome | Descrizione | Valore |
|---|---|---|
| azione | Azione della durata dei criteri di rotazione delle chiaviAction. | 'azione |
| Grilletto | Trigger della durata dei criteri di rotazione delle chiaviAction. | trigger |
Politica di rotazione
| Nome | Descrizione | Valore |
|---|---|---|
| Attributi | Attributi dei criteri di rotazione delle chiavi. | KeyRotationPolicyAttributes |
| lifetimeActions | LifetimeActions per l'azione di rotazione delle chiavi. | LifetimeAction[] |
Grilletto
| Nome | Descrizione | Valore |
|---|---|---|
| timeAfterCreate | Durata del tempo dopo la creazione della chiave per ruotare la chiave. Si applica solo alla rotazione. Sarà nel formato di durata ISO 8601. Ad esempio: 'P90D', 'P1Y'. | corda |
| timeBeforeExpiration | Durata del tempo prima della scadenza della chiave per ruotare o notificare. Sarà nel formato di durata ISO 8601. Ad esempio: 'P90D', 'P1Y'. | corda |