Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Key Vault skyddar kryptografiska nycklar, certifikat (och de privata nycklar som är associerade med certifikaten) och hemligheter (till exempel anslutningssträng och lösenord) i molnet. När du lagrar känsliga och affärskritiska data måste du dock vidta åtgärder för att maximera säkerheten för dina valv och de data som lagras i dem.
Säkerhetsrekommendationerna i den här artikeln implementerar Noll förtroendeprinciper: "Verifiera explicit", "Använd åtkomst med minst behörighet" och "Anta intrång". Omfattande vägledning om Noll förtroende finns i Vägledningscenter för noll förtroende.
Den här artikeln innehåller säkerhetsrekommendationer för att skydda din Azure Key Vault-distribution.
Tjänstspecifik säkerhet
Azure Key Vault har unika säkerhetsöverväganden som rör valvarkitektur och lämplig användning av tjänsten för lagring av kryptografiska material.
Använd ett Key Vault per program, region och miljö: Skapa separata Key Vaults för utvecklings-, förproduktions- och produktionsmiljöer för att minska effekten av överträdelser.
Nyckelvalv definierar säkerhetsgränser för lagrade hemligheter. Att gruppera hemligheter i samma valv ökar påverkningsområdet för en säkerhetshändelse eftersom attacker kan komma åt hemligheter över olika områden. För att hantera åtkomst utifrån olika behov bör du överväga vilka hemligheter ett visst program ska ha åtkomst till och sedan dela upp dina nyckelvalv baserat på denna avgränsning. Att separera nyckelvalv efter program är den vanligaste gränsen. Säkerhetsgränser kan dock vara mer detaljerade för stora program, till exempel per grupp med relaterade tjänster.
Använd ett Key Vault per klientorganisation i lösningar med flera klienter: För SaaS-lösningar med flera klienter använder du ett separat Key Vault för varje klientorganisation för att upprätthålla dataisolering. Den här metoden ger säker isolering av kunddata och arbetsbelastningar. Mer information finns i Multitenancy och Azure Key Vault.
Använd inte Key Vault som ett datalager för kund- eller tjänstkonfiguration: Tjänsterna ska använda Azure Storage med kryptering i vila eller Azure App Configuration. De här alternativen är mer högpresterande för konfigurationsscenarier.
Lagra inte certifikat (kund- eller tjänstägda) som hemligheter: Lagra tjänstägda certifikat som Key Vault certifikat och konfigurera dem för autorotation. Mer information finns i Azure Key Vault: Certifikat och Förstå autorotation i Azure Key Vault.
Lagra inte kundinnehåll i Key Vault: Key Vault är inte ett datalager och är inte byggt för att skalas som ett. Använd i stället Azure Cosmos DB eller Azure Storage. Kunder som vill använda BYOK (Bring Your Own Key) för kryptering i vila kan lagra omslutningsnyckeln i Azure Key Vault och använda den för att kryptera data i Azure Storage.
Nätverkssäkerhet
Det är viktigt att minska nätverksexponeringen för att skydda Azure Key Vault från obehörig åtkomst. Konfigurera nätverksbegränsningar baserat på organisationens krav och användningsfall. Detaljerad information och stegvisa konfigurationsinstruktioner finns i Konfigurera nätverkssäkerhet för Azure Key Vault.
Dessa nätverkssäkerhetsfunktioner listas från de mest begränsade till minst begränsade funktionerna. Välj den konfiguration som passar bäst för din organisations användningsfall.
Inaktivera åtkomst till offentligt nätverk och använd endast privata slutpunkter: Distribuera Azure Private Link för att upprätta en privat åtkomstpunkt från ett virtuellt nätverk till Azure Key Vault och förhindra exponering för det offentliga Internet. Om du inaktiverar offentlig åtkomst blockeras dataplans-anslutningar; valvets offentliga DNS-poster är fortfarande avsiktligt lösta (se Offentlig DNS-synlighet för ett privat nyckelvalv). Implementeringssteg finns i Integrera Key Vault med Azure Private Link.
- Vissa kundscenarier kräver betrodda Microsoft-tjänster för att kringgå brandväggen, i sådana fall kan valvet behöva konfigureras för att tillåta betrodda Microsoft-tjänster. Den aktuella listan över tjänster som kringgår brandväggen när det här alternativet är aktiverat finns i Betrodda tjänster. Förbikopplingen fortsätter att gälla när offentlig åtkomst är inaktiverad. Stegvis vägledning finns i Konfigurera nätverkssäkerhet: Key Vault Brandvägg aktiverad (endast betrodda tjänster).
Aktivera Key Vault-brandväggen: Begränsa åtkomsten till offentliga statiska IP-adresser eller dina virtuella nätverk. Fullständig information finns i Konfigurera nätverkssäkerhet: Brandväggsinställningar.
- Vissa kundscenarier kräver betrodda Microsoft-tjänster för att kringgå brandväggen, i sådana fall kan valvet behöva konfigureras för att tillåta betrodda Microsoft-tjänster. Endast tjänster i tabellen Betrodda tjänster tillåts med det här alternativet. Microsoft-tjänster som inte finns med i listan (till exempel Azure DevOps) behöver fortfarande en brandväggs-IP-regel, en regel för virtuellt nätverk eller en privat slutpunkt.
Använd nätverkssäkerhetsperimeter: Definiera en gräns för logisk nätverksisolering för PaaS-resurser (till exempel Azure Key Vault, Azure Storage och SQL Database) som distribueras utanför organisationens virtuella nätverksperimeter och/eller offentliga statiska IP-adresser. Fullständig information finns i Konfigurera nätverkssäkerhet: Nätverkssäkerhetsperimeter.
-
publicNetworkAccess: SecuredByPerimeteråsidosätter "Tillåt betrodda Microsoft-tjänster att kringgå brandväggen", vilket innebär att vissa scenarier som kräver det förtroendet inte fungerar.
-
Framtvinga TLS-versionskontroll på klienter: Azure Key Vault stöder TLS 1.2 och 1.3. Eftersom Key Vault-frontend är en multitenanttjänst, där nyckelvalv från olika kunder kan dela samma offentliga IP-adress, autentiseras och auktoriseras varje HTTPS-begäran var för sig. Klienter deltar i TLS-förhandling, så fäst dina klienter på TLS 1.2 eller 1.3 för att säkerställa att varje anslutning använder motsvarande skyddsnivå. Mer information finns i Key Vault-loggning, med exempel på Kusto-frågor för att övervaka TLS-versioner som används av klienter.
Identitets- och åtkomsthantering
Azure Key Vault använder Microsoft Entra-ID för autentisering. Åtkomsten styrs via två gränssnitt: kontrollplanet (för att hantera själva Nyckelvalvet) och dataplanet (för att arbeta med nycklar, hemligheter och certifikat). Mer information om åtkomstmodellen och slutpunkterna finns i Azure RBAC för Key Vault-dataplansåtgärder.
Aktivera hanterade identiteter: Använd Hanterade Azure-identiteter för alla app- och tjänstanslutningar till Azure Key Vault för att eliminera hårdkodade autentiseringsuppgifter. Hanterade identiteter hjälper till att skydda autentiseringen samtidigt som behovet av explicita autentiseringsuppgifter tas bort. För autentiseringsmetoder och scenarier, se Azure Key Vault-autentisering.
Använd rollbaserad åtkomstkontroll: Använd Rollbaserad åtkomstkontroll i Azure (RBAC) för att hantera åtkomst till Azure Key Vault. Mer information finns i Azure RBAC för Key Vault-dataoperatörer.
- Använd inte äldre åtkomstprinciper: Äldre åtkomstprinciper har kända säkerhetsrisker och saknar stöd för Privileged Identity Management (PIM). Använd dem inte för kritiska data och arbetsbelastningar. Azure RBAC minimerar potentiella obehöriga åtkomstrisker för Key Vault. Mer information finns i Azure rollbaserad åtkomstkontroll (Azure RBAC) jämfört med åtkomstprinciper (äldre).
RBAC-behörighetsmodellen tillåter rolltilldelningar på valvnivå för beständig åtkomst och berättigade tilldelningar (JIT) för privilegierade åtgärder. Objektomfattningstilldelningar stöder endast läsåtgärder. administrativa åtgärder som nätverksåtkomstkontroll, övervakning och objekthantering kräver behörigheter på valvnivå. För säker isolering mellan programteam använder du ett Key Vault per program.
Tilldela just-in-time (JIT) privilegierade roller: Använd Azure Privileged Identity Management (PIM) för att tilldela behöriga JIT Azure RBAC-roller för administratörer och operatörer av Key Vault. Mer information finns i översikten över Privileged Identity Management (PIM).
- Kräv godkännanden för privilegierad rollaktivering: Lägg till ett extra säkerhetslager för att förhindra obehörig åtkomst genom att se till att minst en godkännare krävs för att aktivera JIT-roller. Mer information finns i Konfigurera Rollinställningar för Microsoft Entra i Privileged Identity Management.
- Framtvinga multifaktorautentisering för rollaktivering: Kräv att MFA aktiverar JIT-roller för operatörer och administratörer. Mer information finns i Microsoft Entra multifaktorautentisering.
Aktivera principer för villkorsstyrd åtkomst i Microsoft Entra: Key Vault stöder principer för villkorsstyrd åtkomst i Microsoft Entra för att tillämpa åtkomstkontroller baserat på villkor som användarplats eller enhet. Mer information finns i Översikt över villkorsstyrd åtkomst.
Tillämpa principen om minsta behörighet: Begränsa antalet användare med administrativa roller och se till att användarna endast beviljas de minsta behörigheter som krävs för deras roll. Mer information finns i Förbättra säkerheten med principen om lägsta behörighet.
Dataskydd
För att skydda data som lagras i Azure Key Vault krävs mjuk borttagning, rensningsskydd och automatisk rotation av kryptografiska material.
Aktivera mjuk borttagning: Kontrollera att mjuk borttagning är aktiverat så att du kan återställa borttagna Key Vault objekt inom en kvarhållningsperiod på 7 till 90 dagar. Mer information finns i Översikt över mjuk borttagning av Azure Key Vault.
Aktivera rensningsskydd: Aktivera rensningsskydd för att skydda mot oavsiktlig eller skadlig borttagning av Key Vault-objekt även efter att mjuk borttagning har aktiverats. Mer information finns i Azure Key Vault: översikt över mjuk borttagning – rensningsskydd.
Implementera autorotation för kryptografiska tillgångar: Konfigurera automatisk rotation av nycklar, hemligheter och certifikat för att minimera risken för intrång och säkerställa efterlevnad av säkerhetsprinciper. Regelbunden rotation av kryptografiska material är en viktig säkerhetspraxis. Mer information finns i Förstå autorotation i Azure Key Vault, Konfigurera autorotation av nycklar, Konfigurera autorotation av certifikat, Automatisera hemlig rotation för resurser med en uppsättning autentiseringsuppgifter och Automatisera hemlig rotation för resurser med två uppsättningar autentiseringsuppgifter.
Loggning och övervakning
Omfattande loggning och övervakning möjliggör identifiering av misstänkta aktiviteter och efterlevnad av granskningskrav.
Aktivera granskningsloggning: Key Vault-loggning sparar information om åtgärder som utförs i valvet. Mer information finns i Key Vault loggning.
Aktivera Microsoft Defender för Key Vault: Aktivera Microsoft Defender för Key Vault för att övervaka och avisera om misstänkt aktivitet. Mer information finns i introduktionen till Microsoft Defender for Key Vault.
Aktivera loggaviseringar för säkerhetshändelser: Konfigurera aviseringar som ska meddelas när kritiska händelser loggas, till exempel åtkomstfel eller hemliga borttagningar. Mer information finns i Övervakning och avisering för Azure Key Vault.
Övervaka och varna: Integrera Key Vault med Event Grid för att ta emot meddelanden om ändringar i nycklar, certifikat eller hemligheter. Mer information finns i Övervakning Key Vault med Azure Event Grid.
Efterlevnad och styrning
Regelbundna efterlevnadsgranskningar och styrningsprinciper säkerställer att din Key Vault-distribution följer säkerhetsstandarder och organisationskrav.
- Använd Azure Policy för att framtvinga konfiguration: Konfigurera Azure Policy för att granska och framtvinga säkra konfigurationer för Azure Key Vault och konfigurera aviseringar för avvikelser från principen. Mer information finns i Azure Policy Regelefterlevnadskontroller för Azure Key Vault.
Säkerhetskopiering och återställning
Regelbundna säkerhetskopior säkerställer affärskontinuitet och skyddar mot dataförlust från oavsiktlig eller skadlig borttagning.
Aktivera intern säkerhetskopiering för Azure Key Vault: Konfigurera och använd den inbyggda säkerhetskopieringsfunktionen i Azure Key Vault för att säkerhetskopiera hemligheter, nycklar och certifikat, vilket säkerställer återställning. Mer information finns i Azure Key Vault säkerhetskopiering.
Se till att säkerhetskopior för hemligheter som inte kan återskapas: Säkerhetskopiera Key Vault-objekt (till exempel krypteringsnycklar) som inte kan återskapas från andra källor. Mer information finns i Azure Key Vault säkerhetskopiering.
Testa säkerhetskopierings- och återställningsprocedurer: Testa regelbundet återställningen av Key Vault-hemligheter, nycklar och certifikat för att verifiera säkerhetskopieringsprocessernas effektivitet. Mer information finns i Azure Key Vault säkerhetskopiering.
Förstå oberoende av säkerhetskopior: En nyckel som återställts från en säkerhetskopia till en annan valv är helt oberoende av originalet. Om du inaktiverar, tar bort eller rensar den ursprungliga nyckeln påverkas inga återställde kopior. Om du inaktiverar eller tar bort nyckeln tas även alla beroende datatjänster offline (till exempel blir SQL TDE-databaser otillgängliga och Lagringskonton med kundhanterade nycklar returnerar fel). Om en nyckel misstänks ha komprometterats roterar du till en ny nyckel och migrerar beroende tjänster innan du inaktiverar den gamla. Fullständig information finns i Säkerhetsöverväganden för säkerhetskopiering och Svar på viktiga kompromisser.
Relaterade säkerhetsartiklar
Metodtips för säkerhet som är specifika för nycklar, hemligheter och certifikat finns i:
- Skydda dina Azure Key Vault nycklar: Metodtips för nyckelspecifik säkerhet, inklusive rotation, HSM-skydd och BYOK.
- Skydda dina Azure Key Vault hemligheter: Metodtips för hemligheter som rotation, cachelagring och övervakning.
- Skydda dina Azure Key Vault certifikat: Bästa praxis för certifikatspecifik säkerhet, inklusive livscykelhantering, förnyelse och CA-integrering.