Azure Key Vault API バージョン2026-02-01以降では、新しいコンテナーの既定のアクセス制御モデルが RBAC Azureに変更され、Azure ポータルのエクスペリエンスと一致します。 AZURE RBAC とアクセス ポリシーの両方が引き続き完全にサポートされます。 API バージョン 2026-02-01 は、パブリック Azure リージョン、21Vianet が運営する Azure、および Azure Government で利用可能です。
この記事では、新規および既存のキー コンテナーにおけるアクセス制御の動作に焦点を当てます。 コントロール プレーン API の提供終了に関するガイダンスと、アプリケーション、スクリプト、テンプレート、SDK、Azure CLI、Azure PowerShellを更新する方法については、使用するAzure Key Vault API バージョンの更新に関するページを参照してください。
-
新しいキー ボールトの作成動作: API バージョン
2026-02-01以降で新しいボールトを作成する場合、既定のアクセス制御モデルは Azure RBAC (enableRbacAuthorization = true) です。 この既定値は、 作成 操作にのみ適用されます。 新しいボールトにアクセス ポリシーを使用するには、作成時にenableRbacAuthorizationをfalseに設定します。 -
既存のキー コンテナーの動作:
enableRbacAuthorizationを明示的に変更しない限り、既存のコンテナーは現在のアクセス制御モデルを維持します。 API バージョン2026-02-01以降を使用してコンテナーを更新しても、アクセス制御は自動的に変更されません。enableRbacAuthorizationがnull(古い API バージョンからの) コンテナーでは、引き続きアクセス ポリシーが使用されます。
Important
2026-02-01前のすべてのKey Vaultコントロール プレーン API バージョンは、2027 年 2 月 27 日に廃止されます。 この廃止は、アクセス制御の移行とは別です。 API バージョンの更新チェックリストについては、使用するAzure Key Vault API バージョンの更新に関する記事を参照してください。
Important
API バージョン 2026-02-01 以降をサポートする Azure CLI 2.90.0 以降または Azure PowerShell 16.3.0 以降にアップグレードします。 2026-02-01 より前の API バージョンの使用は、2027 年 2 月 27 日以降に一時停止されます。
セキュリティ向上のため、現在アクセス ポリシーを使用しているキー コンテナーを Azure RBAC に移行することをお勧めします。 Azure RBAC が推奨される理由の詳細については、「Azure ロールベースのアクセス制御 (Azure RBAC) とアクセス ポリシー」を参照してください。 ステップ バイ ステップの移行ガイダンスについては、「アクセス ポリシーからAzure RBAC に移行する」を参照してください。
実行する必要があること
ボールトのアクセス制御モデルが既にわかっている場合は、次のステップを確認に進んでください。 最初に現在の構成を確認してください。
この記事を使用して、アクセス制御を構成する方法を決定します。
- API バージョンが
2026-02-01以降の新しいコンテナーを作成する場合は、Azure RBAC の既定値を受け入れるか、アクセス ポリシーを明示的に設定するかを決定します。 - API バージョン
2026-02-01以降で既存のコンテナーを更新する場合は、API バージョンの更新によってアクセス制御が自動的に変更されるわけではないことを理解してください。 - 既存のコンテナーをアクセス ポリシーから Azure RBAC に移行する場合は、専用の移行ガイドを使用します。
Important
キー コンテナーの enableRbacAuthorization プロパティを変更するには、Microsoft.KeyVault/vaults/write アクセス許可 (共同作成者や所有者などのロールに含まれています) が必要です。 Azure ポータルでは、変更後に Key Vault の RBAC ロールを割り当て、ロックアウトを回避できるようにするために、Microsoft.Authorization/roleAssignments/write(所有者やユーザーアクセス管理者などのロールに含まれます)も必要です。 詳細については、Key Vault に対する Azure RBAC のアクセス許可を有効にする方法に関するページを参照してください。
現在の構成を確認する
ボールトのアクセス構成が Azure RBAC またはアクセス ポリシーに設定されているかどうかを確認します。 Azure CLIまたは PowerShell コマンドを使用して、この構成を確認します。
構成を確認した後:
- ボールトで Azure RBAC (
enableRbacAuthorization=true) を使用している場合は、Azure RBAC を使用するボールトに移動してください。 - ボールトでアクセス ポリシー (レガシ) (
enableRbacAuthorization=falseまたはnull) を使用している場合は、アクセス ポリシーを使用するボールトに移動してください。
1 つのコンテナーを確認する
az keyvault show コマンドを使用してボールトの詳細を取得します。
az keyvault show --name <vault-name> --resource-group <resource-group>キー ボールトの [RBAC 認可の有効化] プロパティ (
enableRbacAuthorization) を確認します。
リソース グループごとに複数のコンテナーを確認する
az keyvault list コマンドを使用して、リソース グループ内のすべてのコンテナーを一覧表示し、RBAC 承認の状態を確認します。
# List all key vaults in the resource group and check Azure RBAC status
az keyvault list --resource-group <resource-group> --query "[].{name:name, rbacEnabled:properties.enableRbacAuthorization}" --output table
サブスクリプション全体で複数のコンテナーを確認する
az keyvault list コマンドを使用して、サブスクリプション内のすべてのコンテナーを一覧表示し、その RBAC 承認状態を確認します。
# List all key vaults in the subscription and check Azure RBAC status
az keyvault list --query "[].{name:name, rbacEnabled:properties.enableRbacAuthorization}" --output table
次の手順を決定する
現在のアクセス制御モデルに基づいて、次の適切なガイダンスに従います。
アクセス制御の移行とは別に API バージョンの更新プログラムを保持する
アプリケーション、スクリプト、テンプレート、または SDK で 2026-02-01 より前のコントロール プレーン API バージョンを使用している場合は、キー コンテナーで Azure RBAC とアクセス ポリシーのどちらを使用しているかに関係なく、それらを更新してください。 この API バージョンの更新プログラムは、アクセス ポリシーから Azure RBAC への移行とは別です。 アプリケーション、スクリプト、テンプレート、SDK で使用される API バージョンの識別と更新に関するガイダンスについては、使用する Azure Key Vault API バージョンの更新に関するページを参照してください。
Azure RBAC を使用するコンテナー
キー コンテナーで既に Azure RBAC が使用されている場合は、アクセス制御を変更する必要はありません。 API バージョン 以降で作成された新しいキー コンテナーも、 を明示的に に設定しない限り、既定で Azure RBAC を使用します。
アクセス ポリシーを使用するコンテナー
キー コンテナーでアクセス ポリシー (レガシ) (enableRbacAuthorization = false または null) を使用する場合は、ロールベースのアクセスに移行するか (推奨)、アクセス ポリシーを引き続き使用するかを決定します。 アクセス制御モデルの詳細については、「 Key Vault および Azure Key Vault ベスト プラクティス へのアクセスを管理するためのAzure RBAC の使用」を参照してください。
道を選んでください。
- Azure RBAC (推奨): セキュリティを強化するために Azure RBAC に移行 します。
-
アクセス ポリシー (レガシ): 新しいボルトを作成するときに を
enableRbacAuthorizationに設定して、falseします。
Azure RBAC への移行 (推奨)
この機会に、コンテナー アクセス ポリシーから Azure RBAC に移行することで、セキュリティ体制を強化できます。 移行手順については、「アクセス ポリシーから RBAC をAzureに移行する」を参照してください。
アクセス ポリシーの使用を続行する
アクセス ポリシーは、引き続き完全にサポートされているアクセス制御モデルです。
-
既存のコンテナー: アクセス ポリシーを既に使用しているコンテナーは、
enableRbacAuthorizationを明示的に変更しない限り、引き続きアクセス ポリシーを使用します。 -
新しいコンテナー: API バージョン
2026-02-01以降で新しいコンテナーを作成する場合は、次のセクションで説明するように、アクセス ポリシーを使用するためにenableRbacAuthorizationをfalseに明示的に設定する必要があります。
シナリオに基づいて、次のいずれかの方法を選択します。
ARM、Bicep、Terraform テンプレートの使用
API バージョン 2026-02-01 以降を使用して新しいキー コンテナーを作成する場合は、enableRbacAuthorization をすべての Key Vault ARM、Bicep、Terraform テンプレート、および false 呼び出しで に設定してアクセス ポリシー (レガシ) を使用します。
create Key Vault コマンドの使用
API バージョン 2026-02-01 以降を使用して新しいキー ボールトを作成する場合は、デフォルトで Azure RBAC にしないように、アクセス ポリシーの構成を指定する必要があります。
Azure CLIまたは PowerShell モジュールを最新バージョンに更新します。
Azure CLIを最新バージョンに更新します。 詳細については、「
適切なコマンドを使用して、アクセス ポリシーを含むキー コンテナーを作成します。
az keyvault create コマンドを使用し、--enable-rbac-authorization false設定します。
az keyvault create --name "testCreateTutorial" --resource-group "testResourceGroup" --enable-rbac-authorization false
リソースの作成コマンドの使用
API バージョン 2026-02-01 以降を使用して新しいキー コンテナーを作成する場合は、アクセス ポリシー (レガシ) を使用するように enableRbacAuthorization を false に設定します。 このプロパティを指定しない場合、既定では true (Azure RBAC) になります。
az resource create コマンドを使用し、"enableRbacAuthorization": falseと--api-version "2026-02-01"を設定します。
az resource create --resource-group $resourceGroup --name $vaultName --resource-type "Microsoft.KeyVault/vaults" --location $location --api-version "2026-02-01" --properties "{\"sku\": { \"family\": \"A\", \"name\": \"standard\" }, \"tenantId\": \"$tenantID\",\"enableRbacAuthorization\": false, \"accessPolicies\": []}"