Keyvault のセキュリティに関する推奨事項

この記事では、Microsoft Defender for Cloudに表示されるすべての Keyvault セキュリティに関する推奨事項を示します。

環境に表示される推奨事項は、保護するリソースとカスタマイズした構成に基づいています。 リソースに適用ポータルで推奨事項を確認できます。

これらの推奨事項に応じて実行できるアクションについては、Defender for Cloudの推奨事項の修復に関するページを参照してください。

ヒント

推奨事項の説明に 関連ポリシーがない、通常は、その推奨事項が別の推奨事項に依存しているためです。

たとえば、推奨事項 エンドポイント保護の正常性エラーを修復する必要があります は、エンドポイント保護ソリューションがインストールされているかどうかを確認する推奨事項に依存します (エンドポイント保護ソリューションをインストールする必要があります)。 基になる推奨事項にはポリシーが存在します。 ポリシーを基本的な推奨事項のみに制限すると、ポリシー管理が簡略化されます。

このブログでは、Azure Key Vaultを保護する方法と、ロールベースのアクセス制御Azureセキュリティにとって重要な理由について説明します。

Azure Keyvault の推奨事項

Keyvault サービスで Role-Based Access Control を使用する必要がある

説明: ユーザーが実行できるアクションをきめ細かくフィルター処理するには、Role-Based Access Control (RBAC) を使用して Keyvault Service のアクセス許可を管理し、関連する承認ポリシーを構成します。 (関連ポリシー: Azure Key Vault RBAC アクセス許可モデルを使用する必要があります - Microsoft Azure)。

重要度: 高

: コントロール プレーン

Key Vault シークレットには有効期限が必要である

説明: シークレットには、永続的ではなく、定義された有効期限が設定されている必要があります。 シークレットを無期限に有効にすると、潜在的な攻撃者にそれを侵害する時間を多く与えることになります。 セキュリティ プラクティスとして、シークレットには有効期限を設定することをお勧めします。 (関連ポリシー: Key Vault シークレットには有効期限) が必要です。

重要度: 高

: コントロール プレーン

Key Vault キーには有効期限が必要である

説明: 暗号化キーには、永続的ではなく、定義された有効期限が設定されている必要があります。 無期限に有効なキーを使用すると、攻撃者がキーを侵害できる時間がそれだけ長くなります。 セキュリティ プラクティスとして、暗号化キーには有効期限を設定することをお勧めします。 (関連ポリシー: Key Vault キーには有効期限) が必要です。

重要度: 高

: コントロール プレーン

キー コンテナーで論理的な削除が有効になっている必要がある

説明: 論理的な削除が有効になっていないキー コンテナーを削除すると、キー コンテナーに格納されているすべてのシークレット、キー、および証明書が完全に削除されます。 key vaultを誤って削除すると、データが完全に失われる可能性があります。 ソフト削除を使用すると、構成可能な保持期間中であれば、誤って削除した Key Vault を回復できます。 (関連ポリシー: キー コンテナーで論理的な削除が有効になっている必要があります)。

重要度: 高

: コントロール プレーン

Azure Key Vaultファイアウォールが有効になっているか、パブリック ネットワーク アクセスが無効になっている必要があります

説明: Key Vault ファイアウォールを有効にして、パブリック IP が既定でキー コンテナーにアクセスできないようにするか、キー コンテナーのパブリック ネットワーク アクセスを無効にして、パブリック インターネット経由でアクセスできないようにします。 必要に応じて、特定の IP 範囲を構成して、これらのネットワークへのアクセスを制限できます。

詳細情報: Azure Key Vaultと。 (関連ポリシー: Azure Key Vaultはファイアウォールを有効にするか、パブリック ネットワーク アクセスを無効にする必要があります)。

重要度: 中

: コントロール プレーン

説明: Azure Private Linkを使用すると、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームでは、Azure のバックボーン ネットワークを介してコンシューマーとサービスの間の接続が処理されます。 プライベート エンドポイントをキー コンテナーにマッピングすることにより、データ漏えいのリスクを軽減することができます。 プライベート リンクの詳細については、[https://aka.ms/akvprivatelink]を参照してください。 (関連ポリシー: Azure Key Vault はプライベート リンクを使用する必要があります)。

重要度: 中

: コントロール プレーン