Zalecenia dotyczące zabezpieczeń usługi Keyvault

W tym artykule wymieniono wszystkie zalecenia dotyczące zabezpieczeń usługi Keyvault, które można zobaczyć w Microsoft Defender dla Chmury.

Zalecenia wyświetlane w twoim środowisku są oparte na zasobach, które chronisz i na dostosowanej konfiguracji. Zalecenia można zobaczyć w portalu , które mają zastosowanie do zasobów.

Aby dowiedzieć się więcej o akcjach, które można wykonać w odpowiedzi na te zalecenia, zobacz Korygowanie zaleceń w Defender dla Chmury.

Tip

Jeśli opis rekomendacji zawiera wartość Brak powiązanych zasad, zwykle jest to spowodowane tym, że zalecenie jest zależne od innej rekomendacji.

Na przykład zalecenie Niepowodzenia kondycji programu Endpoint Protection należy skorygować , opiera się na rekomendacji sprawdzającej, czy jest zainstalowane rozwiązanie ochrony punktu końcowego (należy zainstalować rozwiązanie Endpoint Protection). Rekomendacja bazowa ma zasady. Ograniczenie zasad tylko do podstawowych zaleceń upraszcza zarządzanie zasadami.

Przeczytaj ten blog, aby dowiedzieć się, jak chronić Azure Key Vault i dlaczego Azure kontrola dostępu oparta na rolach ma kluczowe znaczenie dla zabezpieczeń.

zalecenia dotyczące usługi Azure Keyvault

Role-Based Access Control należy używać w usługach Keyvault

Opis: Aby zapewnić szczegółowe filtrowanie akcji, które użytkownicy mogą wykonywać, użyj Role-Based Access Control (RBAC) do zarządzania uprawnieniami w usłudze Keyvault i konfigurowania odpowiednich zasad autoryzacji. (Powiązane zasady: Azure Key Vault powinny używać modelu uprawnień RBAC — Microsoft Azure).

Istotność: wysoka

Typ: Płaszczyzna sterowania

Wpisy tajne usługi Key Vault powinny mieć datę wygaśnięcia

Opis: Wpisy tajne powinny mieć zdefiniowaną datę wygaśnięcia i nie być trwałe. Wpisy tajne, które są ważne na zawsze, zapewniają potencjalnemu atakującemu więcej czasu na ich naruszenie. Zalecanym rozwiązaniem w zakresie zabezpieczeń jest ustawienie dat wygaśnięcia wpisów tajnych. (Powiązane zasady: Wpisy tajne usługi Key Vault powinny mieć datę wygaśnięcia).

Istotność: wysoka

Typ: Płaszczyzna sterowania

Klucze usługi Key Vault powinny mieć datę wygaśnięcia

Opis: Klucze kryptograficzne powinny mieć zdefiniowaną datę wygaśnięcia i nie być trwałe. Klucze, które są ważne na zawsze, zapewniają potencjalnemu atakującemu więcej czasu na naruszenie klucza. Zalecaną praktyką w zakresie zabezpieczeń jest ustawianie dat wygaśnięcia kluczy kryptograficznych. (Powiązane zasady: Klucze usługi Key Vault powinny mieć datę wygaśnięcia).

Istotność: wysoka

Typ: Płaszczyzna sterowania

Magazyny kluczy powinny mieć włączone usuwanie nieostateczne

Opis: Usuwanie magazynu kluczy bez włączenia usuwania nietrwałego powoduje trwałe usunięcie wszystkich wpisów tajnych, kluczy i certyfikatów przechowywanych w magazynie kluczy. Przypadkowe usunięcie key vault może prowadzić do trwałej utraty danych. Usuwanie miękkie umożliwia odzyskanie przypadkowo usuniętego magazynu kluczy w konfigurowalnym okresie przechowywania. (Powiązane zasady: Magazyny kluczy powinny mieć włączone usuwanie nietrwałe).

Istotność: wysoka

Typ: Płaszczyzna sterowania

Azure Key Vault powinna być wyłączona zapora lub dostęp do sieci publicznej

Opis: Włącz zaporę magazynu kluczy, aby magazyn kluczy był domyślnie niedostępny dla żadnych publicznych adresów IP lub wyłączył dostęp do sieci publicznej dla magazynu kluczy, aby nie był dostępny za pośrednictwem publicznego Internetu. Opcjonalnie można skonfigurować określone zakresy adresów IP, aby ograniczyć dostęp do tych sieci.

Dowiedz się więcej na stronie: Zabezpieczenia sieci dla Azure Key Vault i https://aka.ms/akvprivatelink. (Powiązane zasady: Azure Key Vault powinny mieć wyłączoną zaporę lub dostęp do sieci publicznej).

Ważność: średnia

Typ: Płaszczyzna sterowania

Opis: Azure Private Link umożliwia łączenie sieci wirtualnych z usługami Azure bez publicznego adresu IP w źródle lub miejscu docelowym. Platforma Private Link obsługuje łączność między konsumentem a usługami za pośrednictwem sieci szkieletowej platformy Azure. Mapując prywatne punkty końcowe na magazyn kluczy, można zmniejszyć ryzyko wycieku danych. Dowiedz się więcej o linkach prywatnych pod adresem: [https://aka.ms/akvprivatelink.] (Powiązane zasady: Azure Key Vault powinny używać łącza prywatnego).

Ważność: średnia

Typ: Płaszczyzna sterowania