Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln innehåller alla säkerhetsrekommendationer för Keyvault som du kan se i Microsoft Defender för molnet.
Rekommendationerna som visas i din miljö baseras på de resurser som du skyddar och på din anpassade konfiguration. Du kan se rekommendationerna i portalen som gäller för dina resurser.
Mer information om åtgärder som du kan vidta som svar på dessa rekommendationer finns i Åtgärda rekommendationer i Defender för molnet.
Tip
Om en rekommendationsbeskrivning säger Ingen relaterad princip beror det vanligtvis på att rekommendationen är beroende av en annan rekommendation.
Rekommendationen Slutpunktsskyddshälsofel bör till exempel åtgärdas förlitar sig på rekommendationen som kontrollerar om en slutpunktsskyddslösning är installerad (Slutpunktsskyddslösningen ska installeras). Den underliggande rekommendationen har en princip. Att begränsa principer till endast grundläggande rekommendationer förenklar principhanteringen.
Läs den här bloggen om du vill lära dig hur du skyddar dina Azure Key Vault och varför Azure rollbaserad åtkomstkontroll är viktigt för säkerheten.
Azure Keyvault-rekommendationer
Role-Based Access Control ska användas på Keyvault Services
Beskrivning: Använd Role-Based Access Control (RBAC) för att hantera behörigheter i Keyvault Service och konfigurera relevanta auktoriseringsprinciper för att tillhandahålla detaljerad filtrering av de åtgärder som användarna kan utföra. (Relaterad princip: Azure Key Vault bör använda RBAC-behörighetsmodellen – Microsoft Azure).
Allvarlighetsgrad: Hög
Typ: Kontrollplan
Key Vault-hemligheter bör ha ett utgångsdatum
Beskrivning: Hemligheter bör ha ett definierat förfallodatum och inte vara permanenta. Hemligheter som är giltiga för alltid ger en potentiell angripare mer tid att kompromettera dem. Vi rekommenderar att du anger förfallodatum för hemligheter. (Relaterad princip: Key Vault-hemligheter bör ha ett utgångsdatum).
Allvarlighetsgrad: Hög
Typ: Kontrollplan
Key Vault-nycklar bör ha ett förfallodatum
Beskrivning: Kryptografiska nycklar ska ha ett definierat förfallodatum och inte vara permanenta. Nycklar som är giltiga för alltid ger en potentiell angripare mer tid att kompromettera nyckeln. Vi rekommenderar att du anger förfallodatum för kryptografiska nycklar. (Relaterad princip: Key Vault-nycklar bör ha ett förfallodatum).
Allvarlighetsgrad: Hög
Typ: Kontrollplan
Nyckelvalv bör ha mjuk borttagning aktiverat
Beskrivning: Om du tar bort ett nyckelvalv utan mjuk borttagning tas alla hemligheter, nycklar och certifikat som lagras i nyckelvalvet bort permanent. Oavsiktlig radering av ett nyckelvalv kan leda till permanent dataförlust. Med funktionen för mjuk borttagning kan du återställa ett nyckelvalv som har tagits bort av misstag under en konfigurerbar kvarhållningsperiod. (Relaterad princip: Nyckelvalv bör ha mjuk borttagning aktiverat).
Allvarlighetsgrad: Hög
Typ: Kontrollplan
Azure Key Vault bör ha brandväggsaktiverad eller offentlig nätverksåtkomst inaktiverad
Beskrivning: Aktivera nyckelvalvsbrandväggen så att nyckelvalvet inte är tillgängligt som standard för offentliga IP-adresser eller inaktivera offentlig nätverksåtkomst för nyckelvalvet så att det inte är tillgängligt via det offentliga Internet. Du kan också konfigurera specifika IP-intervall för att begränsa åtkomsten till dessa nätverk.
Läs mer på: Nätverkssäkerhet för Azure Key Vault och https://aka.ms/akvprivatelink. (Relaterad princip: Azure Key Vault bör ha brandvägg aktiverat eller åtkomst till offentligt nätverk inaktiverat).
Allvarlighetsgrad: Medel
Typ: Kontrollplan
Azure Key Vaults ska använda privat länk
Beskrivning: Azure Private Link låter dig ansluta dina virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Private Link-plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure-stamnätverket. Genom att mappa privata slutpunkter till nyckelvalvet kan du minska risken för dataläckage. Läs mer om privata länkar på: [https://aka.ms/akvprivatelink.] (Relaterad princip: Azure Key Vaults ska använda privat länk).
Allvarlighetsgrad: Medel
Typ: Kontrollplan