Migrowanie z zasad dostępu do Azure RBAC (kontroli dostępu opartej na rolach)

Azure Key Vault oferuje dwa modele kontroli dostępu: Azure RBAC (kontrola dostępu oparta na rolach w Azure) oraz model zasad dostępu. Azure RBAC to domyślny i zalecany model kontroli dostępu dla Azure Key Vault. Od wersji API 2026-02-01, Azure RBAC jest domyślnym modelem kontroli dostępu dla nowych zasobników. Aby zapoznać się z porównaniem dwóch metod autoryzacji, zobacz Azure kontrola dostępu oparta na rolach (Azure RBAC) a zasady dostępu.

Aby uzyskać informacje na temat przygotowywania istniejących wdrożeń dla tej zmiany, zobacz Prepare for Key Vault API w wersji 2026-02-01 i nowszej.

Ten artykuł zawiera informacje niezbędne do przeprowadzenia migracji magazynu kluczy z modelu zasad dostępu do modelu kontroli dostępu Azure RBAC.

Zasady dostępu do mapowania ról Azure

Azure kontrola dostępu oparta na rolach ma kilka wbudowanych ról Azure, które można przypisać do użytkowników, grup, jednostek usługi i tożsamości zarządzanych. Jeśli wbudowane role nie spełniają konkretnych potrzeb organizacji, możesz utworzyć własne niestandardowe role Azure.

Key Vault wbudowane role dla zarządzania dostępem do kluczy, certyfikatów i sekretów:

  • Administrator Skarbca Kluczy
  • Czytelnik „Key Vault”
  • Operator przeczyszczania Key Vault
  • Key Vault - Administrator Certyfikatów
  • użytkownik certyfikatu Key Vault
  • Inspektor Kryptograficzny Key Vault
  • Key Vault użytkownik kryptograficzny
  • użytkownik szyfrowania usługi kryptograficznej Key Vault
  • użytkownik wersji wydania usługi kryptograficznej Key Vault
  • Oficer ds. sekretów Key Vault
  • Użytkownik sekretów Key Vault

Więcej informacji o istniejących rolach wbudowanych można znaleźć w Azure wbudowane role

Zasady dostępu do magazynu można przypisywać indywidualnie z wybranymi uprawnieniami lub ze wstępnie zdefiniowanymi szablonami uprawnień.

Wstępnie zdefiniowane szablony uprawnień zasad dostępu:

  • Klucz, wpis tajny, zarządzanie certyfikatami
  • Zarządzanie kluczami i tajemnicami
  • Zarządzanie tajemnicami i certyfikatami
  • Zarządzanie kluczami
  • Zarządzanie tajemnicami
  • Zarządzanie certyfikatami
  • łącznik SQL Server
  • Azure Data Lake Storage lub Azure Storage
  • Azure Backup
  • klucz klienta Exchange Online
  • Klucz klienta dla SharePoint Online
  • Informacja Azure BYOK

Szablony zasad dostępu do mapowania ról w Azure

Szablon zasad dostępu Operacje rola Azure
Klucz, wpis tajny, zarządzanie certyfikatami Klucze: wszystkie operacje
Certyfikaty: wszystkie operacje
Wpisy tajne: wszystkie operacje
Administrator Skarbca Kluczy
Zarządzanie kluczami i tajemnicami Klucze: wszystkie operacje
Wpisy tajne: wszystkie operacje
Key Vault Crypto Officer
Oficer ds. sekretów Key Vault
Zarządzanie tajemnicami i certyfikatami Certyfikaty: wszystkie operacje
Wpisy tajne: wszystkie operacje
Specjalista ds. Certyfikatów Key Vault
Oficer ds. sekretów Key Vault
Zarządzanie kluczami Klucze: wszystkie operacje Inspektor Kryptograficzny Key Vault
Zarządzanie tajemnicami Wpisy tajne: wszystkie operacje Oficer ds. sekretów Key Vault
Zarządzanie certyfikatami Certyfikaty: wszystkie operacje Key Vault - Administrator Certyfikatów
łącznik SQL Server Klucze: pobierz, lista, owijaj klucz, rozwijaj klucz użytkownik szyfrowania usługi kryptograficznej Key Vault
Azure Data Lake Storage lub Azure Storage Klucze: pobieranie, wyświetlanie listy, odpakowywanie klucza Nie dotyczy
Wymagana rola niestandardowa
Azure Backup Klucze: pobieranie, wyświetlanie listy, tworzenie kopii zapasowej
Wpisy tajne: pobieranie, wyświetlanie listy, tworzenie kopii zapasowej
Nie dotyczy
Wymagana rola niestandardowa
klucz klienta Exchange Online Klucze: pobierz, lista, owijaj klucz, rozwijaj klucz użytkownik szyfrowania usługi kryptograficznej Key Vault
klucz klienta Exchange Online Klucze: pobierz, lista, owijaj klucz, rozwijaj klucz użytkownik szyfrowania usługi kryptograficznej Key Vault
Azure informacje BYOK Klucze: pobieranie, odszyfrowywanie, podpisywanie Nie dotyczy
Wymagana rola niestandardowa

Mapowanie zakresów przydziału

Azure RBAC dla Key Vault zezwala na przypisywanie ról w następujących zakresach:

  • Grupa zarządzania
  • Subskrypcja
  • Grupa zasobów
  • zasób Key Vault
  • Pojedynczy klucz, wpis tajny i certyfikat

Zasady dostępu są ograniczone do przypisywania ich tylko na poziomie zasobów Key Vault.

Ogólnie rzecz biorąc, najlepszym rozwiązaniem jest posiadanie jednego magazynu kluczy na aplikację i zarządzanie dostępem na poziomie magazynu kluczy. Istnieją scenariusze, w których zarządzanie dostępem w innych zakresach może uprościć zarządzanie dostępem.

  • Infrastruktura, administratorzy zabezpieczeń i operatorzy: zarządzanie grupą magazynów kluczy na poziomie grupy zarządzania, subskrypcji lub grupy zasobów przy wykorzystaniu polityk dostępu do magazynu wymaga utrzymania polityk dla każdego magazynu kluczy. Azure RBAC umożliwia przypisanie jednej roli w grupie zarządzania, subskrypcji lub grupie zasobów. To przypisanie będzie miało zastosowanie do wszystkich nowych magazynów kluczy utworzonych w tym samym zakresie. W tym scenariuszu zaleca się użycie Privileged Identity Management z dostępem „just-in-time” zamiast zapewniania stałego dostępu.

  • Aplikacje: istnieją scenariusze, w innych przypadkach aplikacja musi udostępniać tajne informacje innym aplikacjom. Aby uniknąć udzielania dostępu do wszystkich wpisów tajnych, należy utworzyć oddzielne zasady dostępu do magazynu. Azure RBAC umożliwia przypisywanie ról z zakresem dla pojedynczego sekretu zamiast używania jednego magazynu kluczy.

Jak przeprowadzić migrację

Wykonaj następujące kroki, aby przeprowadzić migrację skarbca kluczy do Azure RBAC z zasad dostępu:

  • Przygotowanie: Upewnij się, że masz odpowiednie uprawnienia i spis aplikacji.
  • Inwentaryzacja: Dokumentuj wszystkie istniejące zasady dostępu i uprawnienia.
  • Utwórz role RBAC Azure: Przypisz odpowiednie role RBAC Azure do każdego podmiotu zabezpieczeń.
  • Enable Azure RBAC: Przełącz magazyn kluczy na model kontroli dostępu RBAC Azure.
  • Weryfikowanie: przetestuj dostęp, aby zapewnić wszystkim aplikacjom i użytkownikom zachowanie odpowiedniego dostępu.
  • Monitorowanie: konfigurowanie monitorowania i zgłaszania alertów w przypadku problemów z dostępem.

Wymagania wstępne

Przed rozpoczęciem migracji upewnij się, że masz następujące elementy:

  1. Wymagane uprawnienia: musisz mieć następujące uprawnienia w repozytorium kluczy:

    • uprawnienia Microsoft.Authorization/roleAssignments/write uwzględnione w rolach Właściciel i Administrator dostępu użytkowników
    • Microsoft.KeyVault/vaults/write uprawnienie uwzględnione w roli współautora Key Vault

    Uwaga

    Role klasycznego administratora subskrypcji (administrator usługi i Co-Administrator) nie są obsługiwane.

  2. Spis aplikacji i tożsamości: Sporządź listę wszystkich aplikacji, usług i użytkowników, którzy uzyskują dostęp do magazynu kluczy, oraz udokumentuj wszystkie bieżące zasady dostępu i uprawnienia, które udzielają.

Spis bieżących zasad dostępu

Udokumentować wszystkie istniejące zasady dostępu, zwracając uwagi na podmioty zabezpieczeń (użytkowników, grupy, jednostki usługi) i ich uprawnienia.

Użyj polecenia Azure CLI az keyvault show aby pobrać zasady dostępu:

# List all current access policies
az keyvault show --name <vault-name> --resource-group <resource-group> --query properties.accessPolicies

Utwórz równoważne przypisania ról RBAC dla Azure

Dla każdego podmiotu zabezpieczeń z zasadami dostępu utwórz jedno lub więcej przypisań ról Azure RBAC na podstawie tabeli mapowania powyżej.

Użyj polecenia az role assignment create , aby udzielić odpowiednich ról:

# Example for Key Vault Administrator role:
az role assignment create --role "Key Vault Administrator" --assignee "<object-id-or-email>" --scope "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.KeyVault/vaults/<vault-name>"

# Example for Key Vault Secrets Officer:
az role assignment create --role "Key Vault Secrets Officer" --assignee "<object-id-or-email>" --scope "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.KeyVault/vaults/<vault-name>"

# Example for Key Vault Crypto Officer:
az role assignment create --role "Key Vault Crypto Officer" --assignee "<object-id-or-email>" --scope "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.KeyVault/vaults/<vault-name>"

# Example for Key Vault Certificates Officer:
az role assignment create --role "Key Vault Certificates Officer" --assignee "<object-id-or-email>" --scope "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.KeyVault/vaults/<vault-name>"

Włączanie kontroli dostępu opartej na rolach Azure

Po utworzeniu wszystkich niezbędnych przypisań ról przełącz magazyn na model uprawnień Azure RBAC.

Użyj polecenia az keyvault update, aby włączyć Azure RBAC:

# Switch the vault to Azure RBAC
az keyvault update --name <vault-name> --resource-group <resource-group> --enable-rbac-authorization true

Weryfikowanie dostępu

Przetestuj dostęp do sejfu, aby upewnić się, że wszystkie aplikacje i użytkownicy nadal mogą wykonywać wymagane operacje.

Przetestuj dostęp za pomocą następujących poleceń:

# Try to list secrets to verify access
az keyvault secret list --vault-name <vault-name>

# Try to get a secret to verify access
az keyvault secret show --vault-name <vault-name> --name <secret-name>

Konfigurowanie monitorowania i zgłaszania alertów

Po migracji skonfiguruj odpowiednie monitorowanie, aby wykryć wszelkie problemy z dostępem:

Użyj polecenia az monitor diagnostic-settings create

# Enable diagnostics logging for Key Vault
az monitor diagnostic-settings create --resource <vault-id> --name KeyVaultLogs --logs "[{\"category\":\"AuditEvent\",\"enabled\":true}]" --workspace <log-analytics-workspace-id>

Zarządzanie migracją za pomocą Azure Policy

Korzystając z usługi Azure Policy, można zarządzać migracją RBAC w Azure w ramach skarbnicy. Możesz utworzyć niestandardową definicję zasad, aby przeprowadzić inspekcję istniejących magazynów kluczy i wymusić użycie Azure RBAC we wszystkich nowych magazynach kluczy.

Tworzenie i przypisywanie definicji zasad dla Azure Key Vault z użyciem RBAC (kontrola dostępu oparta na rolach)

  1. Przejdź do zasobu zasad
  2. Wybierz pozycję Przypisania w obszarze Tworzenie po lewej stronie strony Azure Policy
  3. Wybierz Przypisz zasady na górze strony
  4. Wprowadź następujące informacje:
  5. Ukończ zadanie, przeglądając i tworząc je.

Po przypisaniu polisy wykonanie skanowania może potrwać do 24 godzin. Po zakończeniu skanowania zobaczysz wyniki zgodności na pulpicie nawigacyjnym Azure Policy.

Polityka dostępu do narzędzia porównawczego dla Azure RBAC

Ważne

To narzędzie jest kompilowane i obsługiwane przez członków społeczności Microsoft bez formalnej pomocy technicznej dla klientów. Narzędzie jest dostarczane w as is bez gwarancji jakiegokolwiek rodzaju.

narzędzie PowerShell do porównania zasad dostępu Key Vault z przypisanymi rolami Azure RBAC, aby ułatwić migrację zasad dostępu do Azure RBAC. Celem narzędzia jest zapewnienie sprawdzenia poprawności podczas migrowania istniejących Key Vault do Azure RBAC, w celu upewnienia się, że przypisane role z podstawowymi akcjami danych obejmują istniejące zasady dostępu.

Rozwiązywanie typowych problemów

  • Opóźnienie przypisania roli: Przypisania ról mogą propagować się przez kilka minut. Zaimplementuj logikę ponawiania prób w aplikacjach.
  • Utracone przypisania ról po odzyskiwaniu: przypisania ról nie są zachowywane po odzyskaniu magazynu po usunięciu nietrwałym. Po odzyskaniu musisz ponownie utworzyć wszystkie przypisania ról.
  • Błędy odmowy dostępu: Sprawdź, czy:
    • Prawidłowe role są przypisywane w odpowiednim zakresie
    • Jednostka usługi lub tożsamość zarządzana mają dokładne wymagane uprawnienia
    • Reguły dostępu do sieci nie blokują połączenia
  • Skrypty napotykają błędy po migracji: zaktualizuj wszystkie skrypty, które używały zasad dostępu, aby zamiast tego korzystać z przypisań ról.

Dowiedz się więcej