Planowanie kontroli dostępu opartej na rolach platformy Azure jako domyślnego modelu kontroli dostępu w usłudze Key Vault

Wersja interfejsu API usługi Azure Key Vault 2026-02-01 i nowsze zmieniają domyślny model kontroli dostępu dla nowych magazynów na usługę Azure RBAC, zgodnie z działaniem w portalu Azure. Zarówno Azure RBAC, jak i polityki dostępu pozostają w pełni obsługiwane. Wersja interfejsu API 2026-02-01 jest dostępna w publicznych regionach platformy Azure, na platformie Azure obsługiwanej przez firmę 21Vianet oraz w Azure Government.

Ten artykuł dotyczy sposobu działania mechanizmów kontroli dostępu w nowych i istniejących magazynach kluczy. Aby uzyskać wskazówki dotyczące wycofywania interfejsu API płaszczyzny sterowania oraz sposobu aktualizowania aplikacji, skryptów, szablonów, zestawów SDK, Azure CLI i Azure PowerShell, zobacz Aktualizowanie używanej wersji interfejsu API Azure Key Vault.

  • Nowe zachowanie tworzenia magazynu kluczy: Podczas tworzenia nowego magazynu z wersją interfejsu API 2026-02-01 lub późniejszym, domyślnym modelem kontroli dostępu jest Kontrola dostępu Azure (enableRbacAuthorization = true). To ustawienie domyślne dotyczy tylko operacji tworzenia . Aby użyć zasad dostępu dla nowych skarbców, ustaw enableRbacAuthorization na false podczas tworzenia.
  • Istniejące zachowanie magazynu kluczy: istniejące magazyny zachowują swój obecny model kontroli dostępu, chyba że jawnie go zmienisz enableRbacAuthorization. Aktualizowanie magazynu za pomocą interfejsu API w wersji 2026-02-01 lub nowszej nie powoduje automatycznej zmiany kontroli dostępu. Magazyny, w których enableRbacAuthorization znajduje się null (ze starszych wersji interfejsu API) nadal korzystają z zasad dostępu.

Ważne

Wszystkie wersje interfejsu API płaszczyzny sterowania usługi Key Vault sprzed 2026-02-01 zostaną wycofane 27 lutego 2027 r. Wycofanie jest oddzielone od migracji kontroli dostępu. Aby uzyskać listę kontrolną aktualizacji wersji interfejsu API, zobacz Aktualizowanie używanej wersji interfejsu API Azure Key Vault.

Ważne

Uaktualnij do wersji Azure CLI 2.90.0 lub nowszej lub Azure PowerShell 16.3.0 lub nowszej, która obsługuje interfejs API w wersji 2026-02-01 lub nowszej. Korzystanie z interfejsu API w wersjach starszych niż 2026-02-01 zostanie zawieszone po 27 lutego 2027 r.

Zachęcamy do migrowania magazynów kluczy, które obecnie używają zasad dostępu, do kontroli dostępu Azure opartej na rolach (Azure RBAC) w celu zwiększenia bezpieczeństwa. Aby uzyskać więcej informacji na temat tego, dlaczego Azure RBAC jest zalecana, zobacz Azure kontrola dostępu oparta na rolach (Azure RBAC) a zasady dostępu. Aby uzyskać instrukcje migracji krok po kroku, zobacz Migrowanie z zasad dostępu do kontroli dostępu opartej na rolach platformy Azure.

Co należy zrobić

Jeśli znasz już model kontroli dostępu magazynu, przejdź do sekcji Określanie następnych kroków. W przeciwnym razie najpierw sprawdź bieżącą konfigurację .

Użyj tego artykułu, aby zdecydować, w jaki sposób należy skonfigurować kontrolę dostępu:

  • Jeśli tworzysz nowe magazyny w interfejsie API w wersji 2026-02-01 lub nowszej, zdecyduj, czy zaakceptować domyślne ustawienie kontroli dostępu opartej na rolach platformy Azure (Azure RBAC), czy jawnie skonfigurować zasady dostępu.
  • Jeśli zaktualizujesz istniejące magazyny kluczy przy użyciu wersji interfejsu API 2026-02-01 lub nowszej, pamiętaj, że aktualizacja wersji interfejsu API nie zmienia automatycznie kontroli dostępu.
  • Jeśli chcesz przeprowadzić migrację istniejących magazynów z zasad dostępu na Azure RBAC, skorzystaj z dedykowanego przewodnika migracji.

Ważne

Aby zmienić właściwość enableRbacAuthorization dla magazynu kluczy, musisz mieć uprawnienie Microsoft.KeyVault/vaults/write (uwzględnione w rolach, takich jak Współautor i Właściciel). Portal Azure dodatkowo wymaga Microsoft.Authorization/roleAssignments/write (uwzględnionych w rolach takich jak Właściciel i Administrator dostępu użytkowników), aby upewnić się, że można przypisać role RBAC Key Vault po zmianie i uniknąć zablokowania. Aby uzyskać więcej informacji, zobacz Włącz uprawnienia RBAC platformy Azure w Key Vault.

Sprawdzanie bieżącej konfiguracji

Sprawdź, czy konfiguracja dostępu skarbca jest ustawiona na Azure RBAC lub zasady dostępu. Sprawdź tę konfigurację za pomocą Azure CLI lub poleceń programu PowerShell.

Po sprawdzeniu konfiguracji:

Sprawdź pojedynczy skarbiec

  1. Użyj polecenia az keyvault show , aby pobrać szczegóły magazynu:

    az keyvault show --name <vault-name> --resource-group <resource-group>
    
  2. Sprawdź właściwość Enabled for RBAC Authorization (enableRbacAuthorization) dla magazynu kluczy.

Sprawdzanie wielu magazynów według grupy zasobów

Użyj polecenia az keyvault list, aby wyświetlić wszystkie magazyny w grupie zasobów i sprawdzić ich status autoryzacji RBAC:

# List all key vaults in the resource group and check Azure RBAC status
az keyvault list --resource-group <resource-group> --query "[].{name:name, rbacEnabled:properties.enableRbacAuthorization}" --output table

Sprawdź wiele magazynów w ramach subskrypcji

Użyj polecenia az keyvault list, aby wyświetlić listę wszystkich skrytek w subskrypcji i sprawdzić ich status autoryzacji RBAC.

# List all key vaults in the subscription and check Azure RBAC status
az keyvault list --query "[].{name:name, rbacEnabled:properties.enableRbacAuthorization}" --output table

Określanie następnych kroków

Na podstawie bieżącego modelu kontroli dostępu postępuj zgodnie z poniższymi odpowiednimi wskazówkami.

Zachowaj aktualizacje wersji interfejsu API oddzielone od migracji kontroli dostępu

Jeśli aplikacje, skrypty, szablony lub zestawy SDK korzystają z wersji interfejsu API płaszczyzny sterowania sprzed 2026-02-01, zaktualizuj je niezależnie od tego, czy magazyny kluczy używają kontroli dostępu opartej na rolach platformy Azure (Azure RBAC), czy zasad dostępu. Ta aktualizacja wersji interfejsu API jest niezależna od migracji z zasad dostępu do mechanizmu Azure RBAC. Aby uzyskać wskazówki dotyczące identyfikowania i aktualizowania wersji interfejsu API używanych przez aplikacje, skrypty, szablony i zestawy SDK, zobacz Aktualizowanie używanej wersji interfejsu API Azure Key Vault.

Magazyny używające mechanizmu Azure RBAC

Jeśli Twoje magazyny kluczy już używają mechanizmu Azure RBAC, nie musisz zmieniać kontroli dostępu. Nowe magazyny kluczy utworzone przy użyciu wersji interfejsu API 2026-02-01 lub nowszej również domyślnie używają mechanizmu kontroli dostępu opartej na rolach platformy Azure, chyba że jawnie ustawisz parametr enableRbacAuthorization na false.

Magazyny korzystające z zasad dostępu

Jeśli magazyny kluczy używają zasad dostępu (starsza wersja) (enableRbacAuthorization = false lub null), zdecyduj, czy chcesz przeprowadzić migrację do dostępu opartego na rolach (zalecane) lub kontynuować korzystanie z zasad dostępu. Aby uzyskać więcej informacji na temat modeli kontroli dostępu, zobacz Aby zarządzać dostępem do Key Vault, użyj kontroli dostępu opartej na rolach Azure i najlepsze praktyki Azure Key Vault.

Wybierz ścieżkę:

Użyj tej okazji, aby zwiększyć profil zabezpieczeń, migrując z zasad dostępu do magazynu do Azure RBAC (kontroli dostępu opartej na rolach). Aby zapoznać się z procedurą migracji, zobacz Migrowanie do Azure kontroli dostępu opartej na rolach z zasad dostępu.

Kontynuuj korzystanie z zasad dostępu

Zasady dostępu pozostają w pełni obsługiwanym modelem kontroli dostępu.

  • Istniejące magazyny: Magazyny, które już używają zasad dostępu, nadal będą ich używać, chyba że jawnie zmienisz ustawienie enableRbacAuthorization.
  • Nowe magazyny: Podczas tworzenia nowych magazynów przy użyciu interfejsu API w wersji 2026-02-01 lub nowszej należy jawnie ustawić parametr false na enableRbacAuthorization, aby używać zasad dostępu, jak opisano w poniższych sekcjach.

Wybierz jedną z następujących metod w zależności od scenariusza:

Korzystanie z usługi ARM, Bicep, szablonów programu Terraform

Podczas tworzenia nowych magazynów kluczy przy użyciu wersji interfejsu API 2026-02-01 lub nowszej ustaw enableRbacAuthorization na false we wszystkich szablonach ARM, Bicep, Terraform, oraz wywołaniach interfejsu API REST, aby korzystać ze starszych zasad dostępu.

Używanie poleceń Create Key Vault

Podczas tworzenia nowych magazynów kluczy przy użyciu interfejsu API w wersji 2026-02-01 lub nowszej należy określić konfigurację zasad dostępu, aby uniknąć domyślnego mechanizmu kontroli dostępu opartego na rolach Azure.

Zaktualizuj moduły Azure CLI lub PowerShell do najnowszej wersji.

Zaktualizuj Azure CLI do najnowszej wersji. Aby uzyskać więcej informacji, zobacz Jak zaktualizować Azure CLI.

Użyj odpowiedniego polecenia, aby utworzyć magazyn kluczy z zasadami dostępu:

Użyj polecenia az keyvault create i ustaw polecenie --enable-rbac-authorization false:

az keyvault create --name "testCreateTutorial" --resource-group "testResourceGroup" --enable-rbac-authorization false
Korzystanie z poleceń Create Resource

Podczas tworzenia nowych magazynów kluczy przy użyciu interfejsu API w wersji 2026-02-01 lub nowszej, ustaw enableRbacAuthorization na false w celu używania zasad dostępu (wersja starsza). Jeśli nie określisz tej właściwości, wartość domyślna to true (Azure RBAC).

Użyj polecenia az resource create i ustaw "enableRbacAuthorization": false oraz --api-version "2026-02-01".

az resource create --resource-group $resourceGroup --name $vaultName --resource-type "Microsoft.KeyVault/vaults" --location $location --api-version "2026-02-01" --properties "{\"sku\": { \"family\": \"A\", \"name\": \"standard\" }, \"tenantId\": \"$tenantID\",\"enableRbacAuthorization\": false, \"accessPolicies\": []}"

Dalsze kroki