Rozwiązywanie problemów z zasadami dostępu Azure Key Vault

Najczęściej zadawane pytania

Nie mogę wyświetlić listy lub pobrać wpisów tajnych/kluczy/certyfikatu. Widzę błąd "coś poszło nie tak"

Jeśli masz problem z wyświetlaniem, uzyskiwaniem, tworzeniem lub dostępem do tajemnicy, upewnij się, że masz właściwie przypisaną rolę RBAC Azure. Zobacz Azure RBAC w przypadku Key Vault. Jeśli używasz starszego modelu zasad dostępu, zobacz Przydziel zasady dostępu Key Vault.

Jak mogę określić, jak i kiedy uzyskuje się dostęp do magazynów kluczy?

Po utworzeniu co najmniej jednego magazynu kluczy warto monitorować sposób i czas uzyskiwania dostępu do magazynów kluczy oraz przez kogo. Możesz monitorować, włączając rejestrowanie dla Azure Key Vault. Aby przejść do przewodnika krok po kroku dotyczącego włączania rejestrowania, czytaj więcej.

Jak monitorować dostępność magazynu, okresy opóźnienia usługi lub inne metryki wydajności magazynu kluczy?

Gdy zaczniesz skalować usługę, liczba żądań wysyłanych do magazynu kluczy wzrośnie. Takie zapotrzebowanie może zwiększyć opóźnienie żądań i w skrajnych przypadkach spowodować ograniczenie żądań, co obniży wydajność usługi. Możesz monitorować metryki wydajności magazynu kluczy i otrzymywać alerty dotyczące określonych progów, aby uzyskać szczegółowy przewodnik konfigurowania monitorowania, przeczytaj więcej.

Nie mogę zmodyfikować zasad dostępu, jak można je włączyć?

Użytkownik musi mieć wystarczające uprawnienia Microsoft Entra do modyfikowania zasad dostępu. W takim przypadku użytkownik musi mieć wyższą rolę współautora.

Widzę błąd "Nieznane zasady". Co to oznacza?

Istnieją dwa powody, dla których zasady dostępu mogą być widoczne w sekcji Nieznany:

  • Poprzedni użytkownik miał dostęp, ale ten użytkownik już nie istnieje.
  • Zasady dostępu zostały dodane za pomocą programu PowerShell przy użyciu identyfikatora ObjectId aplikacji zamiast głównej jednostki usługi.

Jak mogę przypisać kontrolę dostępu na obiekt magazynu kluczy?

Należy unikać przypisywania ról dla poszczególnych kluczy, wpisów tajnych i certyfikatów. Wyjątki od ogólnych wskazówek:

Scenariusze, w których poszczególne sekrety muszą być współużytkowane przez wiele aplikacji, na przykład jedna aplikacja musi uzyskiwać dostęp do danych z innej aplikacji.

Jak mogę uwierzytelnić dostęp do magazynu kluczy przy użyciu zasad kontroli dostępu?

Najprostszym sposobem uwierzytelniania aplikacji opartej na chmurze w celu Key Vault jest użycie tożsamości zarządzanej. Aby uzyskać szczegółowe informacje, zobacz Authenticate do Azure Key Vault. Jeśli tworzysz aplikację lokalną wdrażaną na miejscu, rozwijasz kod lokalnie lub z innego powodu nie możesz użyć tożsamości zarządzanej, możesz ręcznie zarejestrować jednostkę usługi i zapewnić dostęp do magazynu kluczy przy użyciu Azure RBAC (kontrola dostępu oparta na rolach). Zobacz Azure RBAC dla operacji płaszczyzny danych Key Vault.

Jak udzielić grupie AD dostępu do skarbca kluczy?

Nadaj grupie AD uprawnienia do magazynu kluczy przy użyciu Azure RBAC za pomocą polecenia Azure CLI az role assignment create lub polecenia cmdlet Azure PowerShell New-AzRoleAssignment. Zobacz Azure RBAC dla operacji płaszczyzny danych usługi Key Vault.

Uwaga / Notatka

Jeśli używasz starszych zasad dostępu, możesz użyć polecenia Azure CLI az keyvault set-policy lub polecenia cmdlet Azure PowerShell Set-AzKeyVaultAccessPolicy. Jednak Azure RBAC jest zalecanym modelem autoryzacji. Zobacz Przydzielanie zasad dostępu do Key Vault.

Aplikacja musi mieć również przypisaną co najmniej jedną rolę zarządzania tożsamościami i dostępem (IAM) do zbioru kluczy. W przeciwnym razie nie będzie można się zalogować i wystąpi błąd z powodu niewystarczających uprawnień do dostępu do subskrypcji. Microsoft Entra grupy z tożsamościami zarządzanymi mogą wymagać wielu godzin, aby odświeżyć tokeny i być w pełni skutecznymi. Zobacz Ograniczenie używania tożsamości zarządzanych do autoryzacji

Jak można ponownie wdrożyć Key Vault przy użyciu szablonu usługi ARM bez usuwania istniejących zasad dostępu?

Obecnie ponowne wdrożenie Key Vault usuwa wszystkie zasady dostępu w Key Vault i zastępuje je zasadami dostępu w szablonie usługi ARM. Nie ma opcji przyrostowej dla zasad dostępu Key Vault. Aby zachować zasady dostępu w Key Vault, należy odczytać istniejące zasady dostępu w Key Vault i wypełnić szablon usługi ARM tymi zasadami, aby uniknąć przestojów dostępu.

Inną opcją, która może pomóc w tej sytuacji, jest użycie Azure RBAC (kontroli dostępu opartej na rolach) i przypisanych ról jako alternatywy dla zasad dostępu. Dzięki Azure RBAC (kontrola dostępu oparta na rolach) można ponownie wdrożyć Key Vault bez ponownego określania polityki dostępu. Aby uzyskać więcej informacji, zobacz Zapewnienie dostępu do kluczy Key Vault, certyfikatów i tajemnic za pomocą kontroli dostępu opartej na rolach Azure.

Jakie są najlepsze rozwiązania, które należy zaimplementować, gdy magazyn kluczy jest ograniczany?

Postępuj zgodnie z najlepszymi rozwiązaniami dotyczącymi ograniczania przepustowości aplikacji w odpowiedzi na limity usług.

Dalsze kroki

Dowiedz się, jak rozwiązywać problemy z błędami uwierzytelniania key vault: Key Vault Przewodnik rozwiązywania problemów.