App benötigt sicheren Geheimnisspeicher? Key Vault erstellen und Geheimnis speichern
Eine Anwendung benötigt ein API-Passwort. Im Quellcode oder in geteilten Konfigurationsdateien entstehen viele Kopien, deren Zugriff schwer zu kontrollieren ist. Azure Key Vault speichert das Geheimnis zentral, verschlüsselt es im Ruhezustand und prüft beim Abruf Identität und Berechtigungen des Aufrufers.
Vault erstellen
Öffne im Azure-Portal Key vaults → Create:
Resource group: rg-cloudtrips-security-test-weu
Key vault name: kv-ctappweu
Region: West Europe
Pricing tier: Standard
Soft-delete retention: 7 days
Purge protection: Disabled für diese temporäre Übung
Passe den global eindeutigen Vault-Namen bei Bedarf an. Soft Delete hält gelöschte Geheimnisse während der Aufbewahrungsfrist wiederherstellbar. Aktivierter Löschschutz verhindert ihre endgültige Löschung vor Ablauf dieser Frist.
Wähle unter Access configuration die Option Azure role-based access control (RBAC). Aktiviere unter Networking öffentlichen Zugriff für diese Portalübung. Authentifizierung und Berechtigungen kontrollieren weiterhin den Geheimniszugriff. Prüfe die Angaben und erstelle den Vault.

Prüfe Name, Region und Vault URI, beispielsweise https://kv-ctappweu.vault.azure.net/. Anwendungen erreichen den Vault über diese Adresse.
Eigenen Geheimniszugriff vergeben
Öffne Access control (IAM) → Add → Add role assignment. Wähle Key Vault Secrets Officer, dann User, group, or service principal, deinen angemeldeten Benutzer und schließe die Zuweisung auf Ebene dieses Vaults ab.

Prüfe Benutzer, Rolle und Geltungsbereich. Secrets Officer erlaubt das Erstellen und Lesen von Geheimnissen. Owner verwaltet Azure-Ressource und Rollenzuweisungen; der Zugriff auf Geheimniswerte benötigt eine Datenzugriffsrolle. Für Rollenzuweisungen benötigst du Owner, Role Based Access Control Administrator oder eine andere Rolle mit entsprechender Zuweisungsberechtigung.
Warte einige Minuten, bis die Zuweisung wirksam ist. Eine Anwendung, die Geheimnisse nur abruft, erhält üblicherweise Key Vault Secrets User; der nächste Trip verwendet dafür eine verwaltete Identität.
Testgeheimnis speichern und abrufen
Öffne Objects → Secrets → Generate/Import:
Upload options: Manual
Name: demo-api-password
Secret value: CloudTrips-Demo-Only-2026!
Enabled: Yes
Dies ist ein öffentlicher Beispielwert für die Übung. Erstelle das Geheimnis, öffne demo-api-password, wähle die aktuelle Version und Show Secret Value.

Prüfe Enabled: Yes und die Übereinstimmung des zurückgegebenen Werts mit deiner Eingabe. Das bestätigt Speicherung und Abrufberechtigung. Ein neuer Wert unter demselben Geheimnisnamen erzeugt eine weitere Version.
Für den nächsten Trip behalten
Behalte kv-ctappweu und demo-api-password für die Übung zur verwalteten Identität. Lösche nach den zugehörigen Security-Trips rg-cloudtrips-security-test-weu. Ein per Soft Delete gelöschter Vault reserviert seinen Namen während der Aufbewahrung; stelle ihn wieder her, wenn du diesen Namen erneut benötigst.