App benötigt Zertifikate und Verschlüsselungsschlüssel? In Key Vault verwalten

Veröffentlicht am:

Eine Anwendung muss ihre Identität nachweisen; gespeicherte Daten benötigen Schutz durch kontrollierte Verschlüsselungsschlüssel. Verteilte Zertifikatsdateien und private Schlüssel erschweren Berechtigungen, Ablaufkontrolle und Austausch. Key-Vault-Zertifikate verwalten Zertifikate und zugehörige Schlüssel; Key-Vault-Schlüssel ermöglichen kontrollierte kryptografische Operationen. Diese Übung erstellt jeweils eines in kv-ctappweu.

Verwende den Vault aus Key Vault erstellen und Geheimnis speichern.

Zertifikats- und Schlüsselberechtigungen vergeben

Öffne kv-ctappweu → Access control (IAM) → Add role assignment. Weise deinem angemeldeten Benutzer auf Vault-Ebene diese beiden Rollen zu:

Rolle Zweck
Key Vault Certificates Officer Zertifikate erstellen und verwalten
Key Vault Crypto Officer Kryptografische Schlüssel erstellen und verwalten

Key-Vault-IAM mit Certificates Officer und Crypto Officer für den angemeldeten Benutzer

Prüfe beide Zuweisungen und den Benutzer. Berechtigungen für Geheimnisse, Zertifikate und Schlüssel sind getrennt. Warte einige Minuten auf die Wirksamkeit der Rollen.

Testzertifikat erstellen und speichern

Öffne Objects → Certificates → Generate/Import:

Method of Certificate Creation: Generate
Certificate name: demo-app-cert
Type of Certificate Authority: Self-signed certificate
Subject: CN=demo.cloudtrips.test
DNS Names: demo.cloudtrips.test
Validity period: 1 month
Content Type: PKCS #12

Wähle unter Advanced Policy Configuration die Werte RSA und 2048 bits und behalte die übrigen Standardwerte. Erstelle das Zertifikat, aktualisiere bis zum Abschluss und öffne die aktuelle Version.

Key-Vault-Zertifikat demo-app-cert mit Subject, aktiviertem Status, Fingerabdruck und Ablaufdatum

Prüfe Enabled, Subject CN=demo.cloudtrips.test und Ablaufdatum. Der Fingerabdruck identifiziert dieses Zertifikat. Ein Zertifikat verbindet eine Identität mit einem öffentlichen Schlüssel; der passende private Schlüssel weist dessen Besitz nach. Dieses selbstsignierte Zertifikat eignet sich für kontrollierte Tests mit explizit eingerichtetem Vertrauen. Öffentliche Websites verwenden üblicherweise Zertifikate einer vertrauenswürdigen Zertifizierungsstelle.

Key Vault erstellt außerdem einen verknüpften Schlüssel und ein Geheimnis für das Zertifikat. Die Exportierbarkeit seines privaten Schlüssels richtet sich nach der Richtlinie. Ein vorhandenes Zertifikat samt privatem Schlüssel lässt sich über Import als unterstützte PFX- oder PEM-Datei einlesen.

Separaten Verschlüsselungsschlüssel erstellen

Öffne Objects → Keys → Generate/Import:

Options: Generate
Name: demo-data-key
Key type: RSA
RSA key size: 2048
Enabled: Yes

Erstelle den Schlüssel und öffne seine aktuelle Version.

Key-Vault-Schlüssel demo-data-key mit RSA 2048, aktiviertem Status und Key Identifier

Prüfe Typ, Größe und Key Identifier, der die Schlüsselversion enthält. Standard Key Vault speichert ihn als softwaregeschützten Schlüssel. Eine berechtigte Anwendung kann unterstützte kryptografische Operationen durch Key Vault ausführen lassen, während der private Schlüssel im Vault bleibt.

Große Dateien verschlüsselt eine Anwendung typischerweise mit einem symmetrischen Datenschlüssel. Diesen schützt sie für die Speicherung durch Wrapping mit dem Vault-Schlüssel. Das Erstellen von demo-data-key stellt den Schlüssel bereit; anschließend muss die Anwendung oder der Azure-Dienst seine Verwendung konfigurieren. Behalte benötigte ältere Versionen für die Entschlüsselung vorhandener Daten.

Abschließen

Behalte den Vault für weitere Security-Trips. demo-app-cert und demo-data-key kannst du nach der Übung löschen; Soft Delete folgt den Aufbewahrungseinstellungen des Vaults. Zertifikatserstellung und Schlüsseloperationen können Kosten verursachen.