Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Azure Key Vault oferuje dwa modele kontroli dostępu: Azure RBAC (kontrola dostępu oparta na rolach w Azure) oraz model zasad dostępu. Azure RBAC to domyślny i zalecany model kontroli dostępu dla Azure Key Vault. Od wersji API 2026-02-01, Azure RBAC jest domyślnym modelem kontroli dostępu dla nowych zasobników. Aby zapoznać się z porównaniem dwóch metod autoryzacji, zobacz Azure kontrola dostępu oparta na rolach (Azure RBAC) a zasady dostępu.
Aby uzyskać informacje na temat przygotowywania istniejących wdrożeń dla tej zmiany, zobacz Prepare for Key Vault API w wersji 2026-02-01 i nowszej.
Ten artykuł zawiera informacje niezbędne do przeprowadzenia migracji magazynu kluczy z modelu zasad dostępu do modelu kontroli dostępu Azure RBAC.
Zasady dostępu do mapowania ról Azure
Azure kontrola dostępu oparta na rolach ma kilka wbudowanych ról Azure, które można przypisać do użytkowników, grup, jednostek usługi i tożsamości zarządzanych. Jeśli wbudowane role nie spełniają konkretnych potrzeb organizacji, możesz utworzyć własne niestandardowe role Azure.
Key Vault wbudowane role dla zarządzania dostępem do kluczy, certyfikatów i sekretów:
- Administrator Skarbca Kluczy
- Czytelnik „Key Vault”
- Operator przeczyszczania Key Vault
- Key Vault - Administrator Certyfikatów
- użytkownik certyfikatu Key Vault
- Inspektor Kryptograficzny Key Vault
- Key Vault użytkownik kryptograficzny
- użytkownik szyfrowania usługi kryptograficznej Key Vault
- użytkownik wersji wydania usługi kryptograficznej Key Vault
- Oficer ds. sekretów Key Vault
- Użytkownik sekretów Key Vault
Więcej informacji o istniejących rolach wbudowanych można znaleźć w Azure wbudowane role
Zasady dostępu do magazynu można przypisywać indywidualnie z wybranymi uprawnieniami lub ze wstępnie zdefiniowanymi szablonami uprawnień.
Wstępnie zdefiniowane szablony uprawnień zasad dostępu:
- Klucz, wpis tajny, zarządzanie certyfikatami
- Zarządzanie kluczami i tajemnicami
- Zarządzanie tajemnicami i certyfikatami
- Zarządzanie kluczami
- Zarządzanie tajemnicami
- Zarządzanie certyfikatami
- łącznik SQL Server
- Azure Data Lake Storage lub Azure Storage
- Azure Backup
- klucz klienta Exchange Online
- Klucz klienta dla SharePoint Online
- Informacja Azure BYOK
Szablony zasad dostępu do mapowania ról w Azure
| Szablon zasad dostępu | Operacje | rola Azure |
|---|---|---|
| Klucz, wpis tajny, zarządzanie certyfikatami | Klucze: wszystkie operacje Certyfikaty: wszystkie operacje Wpisy tajne: wszystkie operacje |
Administrator Skarbca Kluczy |
| Zarządzanie kluczami i tajemnicami | Klucze: wszystkie operacje Wpisy tajne: wszystkie operacje |
Key Vault Crypto Officer Oficer ds. sekretów Key Vault |
| Zarządzanie tajemnicami i certyfikatami | Certyfikaty: wszystkie operacje Wpisy tajne: wszystkie operacje |
Specjalista ds. Certyfikatów Key Vault Oficer ds. sekretów Key Vault |
| Zarządzanie kluczami | Klucze: wszystkie operacje | Inspektor Kryptograficzny Key Vault |
| Zarządzanie tajemnicami | Wpisy tajne: wszystkie operacje | Oficer ds. sekretów Key Vault |
| Zarządzanie certyfikatami | Certyfikaty: wszystkie operacje | Key Vault - Administrator Certyfikatów |
| łącznik SQL Server | Klucze: pobierz, lista, owijaj klucz, rozwijaj klucz | użytkownik szyfrowania usługi kryptograficznej Key Vault |
| Azure Data Lake Storage lub Azure Storage | Klucze: pobieranie, wyświetlanie listy, odpakowywanie klucza | Nie dotyczy Wymagana rola niestandardowa |
| Azure Backup | Klucze: pobieranie, wyświetlanie listy, tworzenie kopii zapasowej Wpisy tajne: pobieranie, wyświetlanie listy, tworzenie kopii zapasowej |
Nie dotyczy Wymagana rola niestandardowa |
| klucz klienta Exchange Online | Klucze: pobierz, lista, owijaj klucz, rozwijaj klucz | użytkownik szyfrowania usługi kryptograficznej Key Vault |
| klucz klienta Exchange Online | Klucze: pobierz, lista, owijaj klucz, rozwijaj klucz | użytkownik szyfrowania usługi kryptograficznej Key Vault |
| Azure informacje BYOK | Klucze: pobieranie, odszyfrowywanie, podpisywanie | Nie dotyczy Wymagana rola niestandardowa |
Mapowanie zakresów przydziału
Azure RBAC dla Key Vault zezwala na przypisywanie ról w następujących zakresach:
- Grupa zarządzania
- Subskrypcja
- Grupa zasobów
- zasób Key Vault
- Pojedynczy klucz, wpis tajny i certyfikat
Zasady dostępu są ograniczone do przypisywania ich tylko na poziomie zasobów Key Vault.
Ogólnie rzecz biorąc, najlepszym rozwiązaniem jest posiadanie jednego magazynu kluczy na aplikację i zarządzanie dostępem na poziomie magazynu kluczy. Istnieją scenariusze, w których zarządzanie dostępem w innych zakresach może uprościć zarządzanie dostępem.
Infrastruktura, administratorzy zabezpieczeń i operatorzy: zarządzanie grupą magazynów kluczy na poziomie grupy zarządzania, subskrypcji lub grupy zasobów przy wykorzystaniu polityk dostępu do magazynu wymaga utrzymania polityk dla każdego magazynu kluczy. Azure RBAC umożliwia przypisanie jednej roli w grupie zarządzania, subskrypcji lub grupie zasobów. To przypisanie będzie miało zastosowanie do wszystkich nowych magazynów kluczy utworzonych w tym samym zakresie. W tym scenariuszu zaleca się użycie Privileged Identity Management z dostępem „just-in-time” zamiast zapewniania stałego dostępu.
Aplikacje: istnieją scenariusze, w innych przypadkach aplikacja musi udostępniać tajne informacje innym aplikacjom. Aby uniknąć udzielania dostępu do wszystkich wpisów tajnych, należy utworzyć oddzielne zasady dostępu do magazynu. Azure RBAC umożliwia przypisywanie ról z zakresem dla pojedynczego sekretu zamiast używania jednego magazynu kluczy.
Jak przeprowadzić migrację
Wykonaj następujące kroki, aby przeprowadzić migrację skarbca kluczy do Azure RBAC z zasad dostępu:
- Przygotowanie: Upewnij się, że masz odpowiednie uprawnienia i spis aplikacji.
- Inwentaryzacja: Dokumentuj wszystkie istniejące zasady dostępu i uprawnienia.
- Utwórz role RBAC Azure: Przypisz odpowiednie role RBAC Azure do każdego podmiotu zabezpieczeń.
- Enable Azure RBAC: Przełącz magazyn kluczy na model kontroli dostępu RBAC Azure.
- Weryfikowanie: przetestuj dostęp, aby zapewnić wszystkim aplikacjom i użytkownikom zachowanie odpowiedniego dostępu.
- Monitorowanie: konfigurowanie monitorowania i zgłaszania alertów w przypadku problemów z dostępem.
Wymagania wstępne
Przed rozpoczęciem migracji upewnij się, że masz następujące elementy:
Wymagane uprawnienia: musisz mieć następujące uprawnienia w repozytorium kluczy:
- uprawnienia
Microsoft.Authorization/roleAssignments/writeuwzględnione w rolach Właściciel i Administrator dostępu użytkowników -
Microsoft.KeyVault/vaults/writeuprawnienie uwzględnione w roli współautora Key Vault
Uwaga
Role klasycznego administratora subskrypcji (administrator usługi i Co-Administrator) nie są obsługiwane.
- uprawnienia
Spis aplikacji i tożsamości: Sporządź listę wszystkich aplikacji, usług i użytkowników, którzy uzyskują dostęp do magazynu kluczy, oraz udokumentuj wszystkie bieżące zasady dostępu i uprawnienia, które udzielają.
Spis bieżących zasad dostępu
Udokumentować wszystkie istniejące zasady dostępu, zwracając uwagi na podmioty zabezpieczeń (użytkowników, grupy, jednostki usługi) i ich uprawnienia.
Użyj polecenia Azure CLI az keyvault show aby pobrać zasady dostępu:
# List all current access policies
az keyvault show --name <vault-name> --resource-group <resource-group> --query properties.accessPolicies
Utwórz równoważne przypisania ról RBAC dla Azure
Dla każdego podmiotu zabezpieczeń z zasadami dostępu utwórz jedno lub więcej przypisań ról Azure RBAC na podstawie tabeli mapowania powyżej.
Użyj polecenia az role assignment create , aby udzielić odpowiednich ról:
# Example for Key Vault Administrator role:
az role assignment create --role "Key Vault Administrator" --assignee "<object-id-or-email>" --scope "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.KeyVault/vaults/<vault-name>"
# Example for Key Vault Secrets Officer:
az role assignment create --role "Key Vault Secrets Officer" --assignee "<object-id-or-email>" --scope "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.KeyVault/vaults/<vault-name>"
# Example for Key Vault Crypto Officer:
az role assignment create --role "Key Vault Crypto Officer" --assignee "<object-id-or-email>" --scope "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.KeyVault/vaults/<vault-name>"
# Example for Key Vault Certificates Officer:
az role assignment create --role "Key Vault Certificates Officer" --assignee "<object-id-or-email>" --scope "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.KeyVault/vaults/<vault-name>"
Włączanie kontroli dostępu opartej na rolach Azure
Po utworzeniu wszystkich niezbędnych przypisań ról przełącz magazyn na model uprawnień Azure RBAC.
Użyj polecenia az keyvault update, aby włączyć Azure RBAC:
# Switch the vault to Azure RBAC
az keyvault update --name <vault-name> --resource-group <resource-group> --enable-rbac-authorization true
Weryfikowanie dostępu
Przetestuj dostęp do sejfu, aby upewnić się, że wszystkie aplikacje i użytkownicy nadal mogą wykonywać wymagane operacje.
Przetestuj dostęp za pomocą następujących poleceń:
# Try to list secrets to verify access
az keyvault secret list --vault-name <vault-name>
# Try to get a secret to verify access
az keyvault secret show --vault-name <vault-name> --name <secret-name>
Konfigurowanie monitorowania i zgłaszania alertów
Po migracji skonfiguruj odpowiednie monitorowanie, aby wykryć wszelkie problemy z dostępem:
Użyj polecenia az monitor diagnostic-settings create
# Enable diagnostics logging for Key Vault
az monitor diagnostic-settings create --resource <vault-id> --name KeyVaultLogs --logs "[{\"category\":\"AuditEvent\",\"enabled\":true}]" --workspace <log-analytics-workspace-id>
Zarządzanie migracją za pomocą Azure Policy
Korzystając z usługi Azure Policy, można zarządzać migracją RBAC w Azure w ramach skarbnicy. Możesz utworzyć niestandardową definicję zasad, aby przeprowadzić inspekcję istniejących magazynów kluczy i wymusić użycie Azure RBAC we wszystkich nowych magazynach kluczy.
Tworzenie i przypisywanie definicji zasad dla Azure Key Vault z użyciem RBAC (kontrola dostępu oparta na rolach)
- Przejdź do zasobu zasad
- Wybierz pozycję Przypisania w obszarze Tworzenie po lewej stronie strony Azure Policy
- Wybierz Przypisz zasady na górze strony
- Wprowadź następujące informacje:
- Zdefiniuj zakres zasad, wybierając subskrypcję i grupę zasobów
- Wybierz definicję zasad: "[Wersja zapoznawcza]: Azure Key Vault powinien korzystać z Azure RBAC"
- Definiowanie żądanego efektu zasad (Inspekcja, Odmowa lub Wyłączone)
- Ukończ zadanie, przeglądając i tworząc je.
Po przypisaniu polisy wykonanie skanowania może potrwać do 24 godzin. Po zakończeniu skanowania zobaczysz wyniki zgodności na pulpicie nawigacyjnym Azure Policy.
Polityka dostępu do narzędzia porównawczego dla Azure RBAC
Ważne
To narzędzie jest kompilowane i obsługiwane przez członków społeczności Microsoft bez formalnej pomocy technicznej dla klientów. Narzędzie jest dostarczane w as is bez gwarancji jakiegokolwiek rodzaju.
narzędzie PowerShell do porównania zasad dostępu Key Vault z przypisanymi rolami Azure RBAC, aby ułatwić migrację zasad dostępu do Azure RBAC. Celem narzędzia jest zapewnienie sprawdzenia poprawności podczas migrowania istniejących Key Vault do Azure RBAC, w celu upewnienia się, że przypisane role z podstawowymi akcjami danych obejmują istniejące zasady dostępu.
Rozwiązywanie typowych problemów
- Opóźnienie przypisania roli: Przypisania ról mogą propagować się przez kilka minut. Zaimplementuj logikę ponawiania prób w aplikacjach.
- Utracone przypisania ról po odzyskiwaniu: przypisania ról nie są zachowywane po odzyskaniu magazynu po usunięciu nietrwałym. Po odzyskaniu musisz ponownie utworzyć wszystkie przypisania ról.
-
Błędy odmowy dostępu: Sprawdź, czy:
- Prawidłowe role są przypisywane w odpowiednim zakresie
- Jednostka usługi lub tożsamość zarządzana mają dokładne wymagane uprawnienia
- Reguły dostępu do sieci nie blokują połączenia
- Skrypty napotykają błędy po migracji: zaktualizuj wszystkie skrypty, które używały zasad dostępu, aby zamiast tego korzystać z przypisań ról.