Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Uwaga / Notatka
Zalecamy użycie modułu Azure Az programu PowerShell do interakcji z Azure. Aby rozpocząć, zobacz Install Azure PowerShell. Aby dowiedzieć się, jak przeprowadzić migrację do modułu Az programu PowerShell, zobacz Migrate Azure PowerShell z modułu AzureRM do modułu Az.
Przegląd
Ważne
Przeniesienie magazynu kluczy do innej subskrypcji wiąże się ze zmianą powodującą niezgodność w Twoim środowisku. Upewnij się, że rozumiesz wpływ tej zmiany, i postępuj zgodnie ze wskazówkami zawartymi w tym artykule, zanim podejmiesz decyzję o przeniesieniu magazynu kluczy do nowej subskrypcji. Jeśli używasz tożsamości usługi zarządzanej (MSI), przeczytaj instrukcje po przeniesieniu na końcu dokumentu.
Azure Key Vault jest automatycznie powiązany z domyślnym identyfikatorem dzierżawy Microsoft Entra ID dla subskrypcji, w której został utworzony. Identyfikator dzierżawy skojarzony z subskrypcją można znaleźć, postępując zgodnie z tym przewodnikiem. Wszystkie wpisy zasad dostępu i przypisania ról są również powiązane z tym identyfikatorem najemcy. Jeśli przeniesiesz subskrypcję Azure z dzierżawy A do dzierżawy B, istniejące magazyny kluczy będą niedostępne dla jednostek usługi (użytkowników i aplikacji) w dzierżawie B. Aby rozwiązać ten problem, należy wykonać następujące kroki:
Uwaga / Notatka
Jeśli Key Vault zostanie utworzony za pomocą Azure Lighthouse, jest on zamiast tego powiązany z identyfikatorem dzierżawy zarządzającego. Azure Lighthouse obsługuje tylko model uprawnień zasad dostępu do skarbca. Aby uzyskać więcej informacji na temat dzierżawców w usłudze Azure Lighthouse, zobacz Dzierżawcy, użytkownicy i role w Azure Lighthouse.
- Zmień identyfikator najemcy skojarzony ze wszystkimi istniejącymi magazynami kluczy w subskrypcji na najemcę B.
- usunąć wszystkie istniejące wpisy zasad dostępu,
- Dodaj nowe wpisy do zasad dostępu skojarzonych z dzierżawą B.
Aby uzyskać więcej informacji na temat Azure Key Vault i Microsoft Entra ID, zobacz:
Ograniczenia
Ważne
Nie można przenieść magazynów kluczy używanych do szyfrowania dysków Jeśli używasz magazynu kluczy z szyfrowaniem dysków dla maszyny wirtualnej, nie można przenieść magazynu kluczy do innej grupy zasobów lub subskrypcji podczas włączania szyfrowania dysku. Przed przeniesieniem magazynu kluczy do nowej grupy zasobów lub subskrypcji należy wyłączyć szyfrowanie dysków.
Niektóre główne elementy usługi (użytkownicy i aplikacje) są powiązane z określoną dzierżawą. Jeśli przeniesiesz magazyn kluczy do subskrypcji w innej dzierżawie, istnieje prawdopodobieństwo, że nie będzie można przywrócić dostępu do określonej jednostki usługi. Upewnij się, że wszystkie podstawowe zasady usługi istnieją w dzierżawie, w której przenosisz magazyn kluczy.
Wymagania wstępne
- Dostęp na poziomie współautora lub wyższy do bieżącej subskrypcji, w której znajduje się magazyn kluczy. Rolę można przypisać przy użyciu portalu Azure, Azure CLI lub PowerShell.
- Dostęp na poziomie współautora lub wyższy do subskrypcji, w której chcesz przenieść skarbiec kluczy. Rolę można przypisać przy użyciu portalu Azure, Azure CLI lub PowerShell.
- Grupa zasobów w nowej subskrypcji. Można go utworzyć przy użyciu portalu AzurePowerShell lub Azure CLI.
Istniejące role można sprawdzić przy użyciu portalu Azure, PowerShell, Azure CLI lub REST API.
Przenoszenie magazynu kluczy do nowej subskrypcji
- Zaloguj się do portalu Azure.
- Przejdź do magazynu kluczy
- Wybierz kartę "Przegląd"
- Wybierz przycisk "Przenieś"
- Wybierz opcję "Przenieś do innej subskrypcji" z listy rozwijanej
- Wybierz grupę zasobów, w której chcesz przenieść swój magazyn kluczy
- Potwierdzanie ostrzeżenia dotyczącego przenoszenia zasobów
- Wybierz pozycję "OK"
Dodatkowe kroki, gdy subskrypcja znajduje się w nowej dzierżawie
Jeśli przeniosłeś subskrypcję zawierającą magazyn kluczy do nowej dzierżawy, musisz ręcznie zaktualizować identyfikator dzierżawy oraz usunąć stare zasady dostępu i przypisania ról. Poniżej przedstawiono samouczki dotyczące tych kroków w programie PowerShell i Azure CLI. Jeśli używasz programu PowerShell, może być konieczne uruchomienie polecenia Clear-AzContext, aby umożliwić wyświetlanie zasobów poza bieżącym wybranym zakresem.
Zaktualizuj identyfikator dzierżawy w magazynie kluczy
Select-AzSubscription -SubscriptionId <subscription-id> # Select your Azure Subscription
$vaultResourceId = (Get-AzKeyVault -VaultName myvault).ResourceId # Get your key vault's Resource ID
$vault = Get-AzResource -ResourceId $vaultResourceId -ExpandProperties # Get the properties for your key vault
$vault.Properties.TenantId = (Get-AzContext).Tenant.TenantId # Change the Tenant that your key vault resides in
$vault.Properties.AccessPolicies = @() # Access policies can be updated with real
# applications/users/rights so that it does not need to be # done after this whole activity. Here we are not setting
# any access policies.
Set-AzResource -ResourceId $vaultResourceId -Properties $vault.Properties # Modifies the key vault's properties.
Clear-AzContext #Clear the context from PowerShell
Connect-AzAccount #Log in again to confirm you have the correct tenant id
az account set -s <subscription-id> # Select your Azure Subscription
tenantId=$(az account show --query tenantId) # Get your tenantId
az keyvault update -n myvault --remove Properties.accessPolicies # Remove the access policies
az keyvault update -n myvault --set Properties.tenantId=$tenantId # Update the key vault tenantId
Aktualizowanie zasad dostępu i przypisań ról
Uwaga / Notatka
Jeśli Key Vault używa Azure RBAC modelu uprawnień, należy również usunąć przypisania ról key vault. Przypisania ról można usunąć przy użyciu portalu
Teraz, gdy sejf jest skojarzony z prawidłowym identyfikatorem dzierżawy i stare wpisy zasad dostępu lub przypisania ról zostały usunięte, ustaw nowe wpisy zasad dostępu lub przypisania ról.
Aby uzyskać informacje na temat przypisywania zasad, zobacz:
Aby dodać przypisania ról, zobacz:
- Przypisywanie ról Azure przy użyciu portalu Azure
- Przypisywanie ról Azure przy użyciu Azure CLI
- Przypisania ról Azure przy użyciu programu PowerShell
Aktualizowanie tożsamości zarządzanych
Jeśli przenosisz całą subskrypcję i używasz tożsamości zarządzanej dla zasobów Azure, musisz również zaktualizować ją do nowego dzierżawcy Microsoft Entra. Aby uzyskać więcej informacji na temat tożsamości zarządzanych, Przegląd tożsamości zarządzanej.
Jeśli używasz tożsamości zarządzanej, musisz również zaktualizować tożsamość, ponieważ stara tożsamość nie będzie już znajdować się we właściwej dzierżawie Microsoft Entra. Zapoznaj się z następującymi dokumentami, aby rozwiązać ten problem.
Dalsze kroki
- Dowiedz się więcej o kluczach, wpisach tajnych i certyfikatach
- Aby uzyskać informacje koncepcyjne, w tym sposób interpretowania dzienników Key Vault, sprawdź Key Vault logowanie
- Key Vault Developer's Guide
- Azure Key Vault funkcje zabezpieczeń
- Konfiguruj zapory i sieci wirtualne Azure Key Vault