Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Wersja interfejsu API usługi Azure Key Vault 2026-02-01 i nowsze zmieniają domyślny model kontroli dostępu dla nowych magazynów na usługę Azure RBAC, zgodnie z działaniem w portalu Azure. Zarówno Azure RBAC, jak i polityki dostępu pozostają w pełni obsługiwane. Wersja interfejsu API 2026-02-01 jest dostępna w publicznych regionach platformy Azure, na platformie Azure obsługiwanej przez firmę 21Vianet oraz w Azure Government.
Ten artykuł dotyczy sposobu działania mechanizmów kontroli dostępu w nowych i istniejących magazynach kluczy. Aby uzyskać wskazówki dotyczące wycofywania interfejsu API płaszczyzny sterowania oraz sposobu aktualizowania aplikacji, skryptów, szablonów, zestawów SDK, Azure CLI i Azure PowerShell, zobacz Aktualizowanie używanej wersji interfejsu API Azure Key Vault.
-
Nowe zachowanie tworzenia magazynu kluczy: Podczas tworzenia nowego magazynu z wersją interfejsu API
2026-02-01lub późniejszym, domyślnym modelem kontroli dostępu jest Kontrola dostępu Azure (enableRbacAuthorization = true). To ustawienie domyślne dotyczy tylko operacji tworzenia . Aby użyć zasad dostępu dla nowych skarbców, ustawenableRbacAuthorizationnafalsepodczas tworzenia. -
Istniejące zachowanie magazynu kluczy: istniejące magazyny zachowują swój obecny model kontroli dostępu, chyba że jawnie go zmienisz
enableRbacAuthorization. Aktualizowanie magazynu za pomocą interfejsu API w wersji2026-02-01lub nowszej nie powoduje automatycznej zmiany kontroli dostępu. Magazyny, w którychenableRbacAuthorizationznajduje sięnull(ze starszych wersji interfejsu API) nadal korzystają z zasad dostępu.
Ważne
Wszystkie wersje interfejsu API płaszczyzny sterowania usługi Key Vault sprzed 2026-02-01 zostaną wycofane 27 lutego 2027 r. Wycofanie jest oddzielone od migracji kontroli dostępu. Aby uzyskać listę kontrolną aktualizacji wersji interfejsu API, zobacz Aktualizowanie używanej wersji interfejsu API Azure Key Vault.
Ważne
Uaktualnij do wersji Azure CLI 2.90.0 lub nowszej lub Azure PowerShell 16.3.0 lub nowszej, która obsługuje interfejs API w wersji 2026-02-01 lub nowszej. Korzystanie z interfejsu API w wersjach starszych niż 2026-02-01 zostanie zawieszone po 27 lutego 2027 r.
Zachęcamy do migrowania magazynów kluczy, które obecnie używają zasad dostępu, do kontroli dostępu Azure opartej na rolach (Azure RBAC) w celu zwiększenia bezpieczeństwa. Aby uzyskać więcej informacji na temat tego, dlaczego Azure RBAC jest zalecana, zobacz Azure kontrola dostępu oparta na rolach (Azure RBAC) a zasady dostępu. Aby uzyskać instrukcje migracji krok po kroku, zobacz Migrowanie z zasad dostępu do kontroli dostępu opartej na rolach platformy Azure.
Co należy zrobić
Jeśli znasz już model kontroli dostępu magazynu, przejdź do sekcji Określanie następnych kroków. W przeciwnym razie najpierw sprawdź bieżącą konfigurację .
Użyj tego artykułu, aby zdecydować, w jaki sposób należy skonfigurować kontrolę dostępu:
- Jeśli tworzysz nowe magazyny w interfejsie API w wersji
2026-02-01lub nowszej, zdecyduj, czy zaakceptować domyślne ustawienie kontroli dostępu opartej na rolach platformy Azure (Azure RBAC), czy jawnie skonfigurować zasady dostępu. - Jeśli zaktualizujesz istniejące magazyny kluczy przy użyciu wersji interfejsu API
2026-02-01lub nowszej, pamiętaj, że aktualizacja wersji interfejsu API nie zmienia automatycznie kontroli dostępu. - Jeśli chcesz przeprowadzić migrację istniejących magazynów z zasad dostępu na Azure RBAC, skorzystaj z dedykowanego przewodnika migracji.
Ważne
Aby zmienić właściwość enableRbacAuthorization dla magazynu kluczy, musisz mieć uprawnienie Microsoft.KeyVault/vaults/write (uwzględnione w rolach, takich jak Współautor i Właściciel). Portal Azure dodatkowo wymaga Microsoft.Authorization/roleAssignments/write (uwzględnionych w rolach takich jak Właściciel i Administrator dostępu użytkowników), aby upewnić się, że można przypisać role RBAC Key Vault po zmianie i uniknąć zablokowania. Aby uzyskać więcej informacji, zobacz Włącz uprawnienia RBAC platformy Azure w Key Vault.
Sprawdzanie bieżącej konfiguracji
Sprawdź, czy konfiguracja dostępu skarbca jest ustawiona na Azure RBAC lub zasady dostępu. Sprawdź tę konfigurację za pomocą Azure CLI lub poleceń programu PowerShell.
Po sprawdzeniu konfiguracji:
- Jeśli magazyny używają mechanizmu Azure RBAC (
enableRbacAuthorization=true), przejdź do sekcji Magazyny używające mechanizmu Azure RBAC. - Jeśli magazyny kluczy korzystają z zasad dostępu (starsze) (
enableRbacAuthorization=falselubnull), przejdź do Magazynów kluczy korzystających z zasad dostępu.
Sprawdź pojedynczy skarbiec
Użyj polecenia az keyvault show , aby pobrać szczegóły magazynu:
az keyvault show --name <vault-name> --resource-group <resource-group>Sprawdź właściwość Enabled for RBAC Authorization (
enableRbacAuthorization) dla magazynu kluczy.
Sprawdzanie wielu magazynów według grupy zasobów
Użyj polecenia az keyvault list, aby wyświetlić wszystkie magazyny w grupie zasobów i sprawdzić ich status autoryzacji RBAC:
# List all key vaults in the resource group and check Azure RBAC status
az keyvault list --resource-group <resource-group> --query "[].{name:name, rbacEnabled:properties.enableRbacAuthorization}" --output table
Sprawdź wiele magazynów w ramach subskrypcji
Użyj polecenia az keyvault list, aby wyświetlić listę wszystkich skrytek w subskrypcji i sprawdzić ich status autoryzacji RBAC.
# List all key vaults in the subscription and check Azure RBAC status
az keyvault list --query "[].{name:name, rbacEnabled:properties.enableRbacAuthorization}" --output table
Określanie następnych kroków
Na podstawie bieżącego modelu kontroli dostępu postępuj zgodnie z poniższymi odpowiednimi wskazówkami.
Zachowaj aktualizacje wersji interfejsu API oddzielone od migracji kontroli dostępu
Jeśli aplikacje, skrypty, szablony lub zestawy SDK korzystają z wersji interfejsu API płaszczyzny sterowania sprzed 2026-02-01, zaktualizuj je niezależnie od tego, czy magazyny kluczy używają kontroli dostępu opartej na rolach platformy Azure (Azure RBAC), czy zasad dostępu. Ta aktualizacja wersji interfejsu API jest niezależna od migracji z zasad dostępu do mechanizmu Azure RBAC. Aby uzyskać wskazówki dotyczące identyfikowania i aktualizowania wersji interfejsu API używanych przez aplikacje, skrypty, szablony i zestawy SDK, zobacz Aktualizowanie używanej wersji interfejsu API Azure Key Vault.
Magazyny używające mechanizmu Azure RBAC
Jeśli Twoje magazyny kluczy już używają mechanizmu Azure RBAC, nie musisz zmieniać kontroli dostępu. Nowe magazyny kluczy utworzone przy użyciu wersji interfejsu API 2026-02-01 lub nowszej również domyślnie używają mechanizmu kontroli dostępu opartej na rolach platformy Azure, chyba że jawnie ustawisz parametr enableRbacAuthorization na false.
Magazyny korzystające z zasad dostępu
Jeśli magazyny kluczy używają zasad dostępu (starsza wersja) (enableRbacAuthorization = false lub null), zdecyduj, czy chcesz przeprowadzić migrację do dostępu opartego na rolach (zalecane) lub kontynuować korzystanie z zasad dostępu. Aby uzyskać więcej informacji na temat modeli kontroli dostępu, zobacz Aby zarządzać dostępem do Key Vault, użyj kontroli dostępu opartej na rolach Azure i najlepsze praktyki Azure Key Vault.
Wybierz ścieżkę:
- Azure RBAC (zalecane): Migrate to Azure RBAC w celu zwiększenia bezpieczeństwa.
-
Zasady dostępu (starsza wersja): Kontynuuj używanie zasad dostępu przez ustawienie
enableRbacAuthorizationnafalsepodczas tworzenia nowych magazynów.
Migrowanie do Azure RBAC (zalecane)
Użyj tej okazji, aby zwiększyć profil zabezpieczeń, migrując z zasad dostępu do magazynu do Azure RBAC (kontroli dostępu opartej na rolach). Aby zapoznać się z procedurą migracji, zobacz Migrowanie do Azure kontroli dostępu opartej na rolach z zasad dostępu.
Kontynuuj korzystanie z zasad dostępu
Zasady dostępu pozostają w pełni obsługiwanym modelem kontroli dostępu.
-
Istniejące magazyny: Magazyny, które już używają zasad dostępu, nadal będą ich używać, chyba że jawnie zmienisz ustawienie
enableRbacAuthorization. -
Nowe magazyny: Podczas tworzenia nowych magazynów przy użyciu interfejsu API w wersji
2026-02-01lub nowszej należy jawnie ustawić parametrfalsenaenableRbacAuthorization, aby używać zasad dostępu, jak opisano w poniższych sekcjach.
Wybierz jedną z następujących metod w zależności od scenariusza:
- Za pomocą usługi ARM, Bicep, szablonów programu Terraform
- Za pomocą poleceń Create Key Vault
- Korzystanie z poleceń Create Resource
Korzystanie z usługi ARM, Bicep, szablonów programu Terraform
Podczas tworzenia nowych magazynów kluczy przy użyciu wersji interfejsu API 2026-02-01 lub nowszej ustaw enableRbacAuthorization na false we wszystkich szablonach ARM, Bicep, Terraform, oraz wywołaniach interfejsu API REST, aby korzystać ze starszych zasad dostępu.
Używanie poleceń Create Key Vault
Podczas tworzenia nowych magazynów kluczy przy użyciu interfejsu API w wersji 2026-02-01 lub nowszej należy określić konfigurację zasad dostępu, aby uniknąć domyślnego mechanizmu kontroli dostępu opartego na rolach Azure.
Zaktualizuj moduły Azure CLI lub PowerShell do najnowszej wersji.
Zaktualizuj Azure CLI do najnowszej wersji. Aby uzyskać więcej informacji, zobacz Jak zaktualizować Azure CLI.
Użyj odpowiedniego polecenia, aby utworzyć magazyn kluczy z zasadami dostępu:
Użyj polecenia az keyvault create i ustaw polecenie --enable-rbac-authorization false:
az keyvault create --name "testCreateTutorial" --resource-group "testResourceGroup" --enable-rbac-authorization false
Korzystanie z poleceń Create Resource
Podczas tworzenia nowych magazynów kluczy przy użyciu interfejsu API w wersji 2026-02-01 lub nowszej, ustaw enableRbacAuthorization na false w celu używania zasad dostępu (wersja starsza). Jeśli nie określisz tej właściwości, wartość domyślna to true (Azure RBAC).
Użyj polecenia az resource create i ustaw "enableRbacAuthorization": false oraz --api-version "2026-02-01".
az resource create --resource-group $resourceGroup --name $vaultName --resource-type "Microsoft.KeyVault/vaults" --location $location --api-version "2026-02-01" --properties "{\"sku\": { \"family\": \"A\", \"name\": \"standard\" }, \"tenantId\": \"$tenantID\",\"enableRbacAuthorization\": false, \"accessPolicies\": []}"
Dalsze kroki
- Aktualizowanie używanej wersji interfejsu API Azure Key Vault
- Kontrola dostępu oparta na rolach w Azure (Azure RBAC) a zasady dostępu
- Migrowanie z zasad dostępu do mechanizmu Azure RBAC
- Użyj kontroli dostępu opartej na rolach Azure do zarządzania dostępem do Key Vault
- Akcje i atrybuty warunków Azure Key Vault ABAC (wersja zapoznawcza)
- Zabezpieczanie magazynu kluczy
- Azure Key Vault dokumentacja interfejsu API REST