App benötigt Zertifikate und Verschlüsselungsschlüssel? In Key Vault verwalten
Eine Anwendung muss ihre Identität nachweisen; gespeicherte Daten benötigen Schutz durch kontrollierte Verschlüsselungsschlüssel. Verteilte Zertifikatsdateien und private Schlüssel erschweren Berechtigungen, Ablaufkontrolle und Austausch. Key-Vault-Zertifikate verwalten Zertifikate und zugehörige Schlüssel; Key-Vault-Schlüssel ermöglichen kontrollierte kryptografische Operationen. Diese Übung erstellt jeweils eines in kv-ctappweu.
Verwende den Vault aus Key Vault erstellen und Geheimnis speichern.
Zertifikats- und Schlüsselberechtigungen vergeben
Öffne kv-ctappweu → Access control (IAM) → Add role assignment. Weise deinem angemeldeten Benutzer auf Vault-Ebene diese beiden Rollen zu:
| Rolle | Zweck |
|---|---|
| Key Vault Certificates Officer | Zertifikate erstellen und verwalten |
| Key Vault Crypto Officer | Kryptografische Schlüssel erstellen und verwalten |

Prüfe beide Zuweisungen und den Benutzer. Berechtigungen für Geheimnisse, Zertifikate und Schlüssel sind getrennt. Warte einige Minuten auf die Wirksamkeit der Rollen.
Testzertifikat erstellen und speichern
Öffne Objects → Certificates → Generate/Import:
Method of Certificate Creation: Generate
Certificate name: demo-app-cert
Type of Certificate Authority: Self-signed certificate
Subject: CN=demo.cloudtrips.test
DNS Names: demo.cloudtrips.test
Validity period: 1 month
Content Type: PKCS #12
Wähle unter Advanced Policy Configuration die Werte RSA und 2048 bits und behalte die übrigen Standardwerte. Erstelle das Zertifikat, aktualisiere bis zum Abschluss und öffne die aktuelle Version.

Prüfe Enabled, Subject CN=demo.cloudtrips.test und Ablaufdatum. Der Fingerabdruck identifiziert dieses Zertifikat. Ein Zertifikat verbindet eine Identität mit einem öffentlichen Schlüssel; der passende private Schlüssel weist dessen Besitz nach. Dieses selbstsignierte Zertifikat eignet sich für kontrollierte Tests mit explizit eingerichtetem Vertrauen. Öffentliche Websites verwenden üblicherweise Zertifikate einer vertrauenswürdigen Zertifizierungsstelle.
Key Vault erstellt außerdem einen verknüpften Schlüssel und ein Geheimnis für das Zertifikat. Die Exportierbarkeit seines privaten Schlüssels richtet sich nach der Richtlinie. Ein vorhandenes Zertifikat samt privatem Schlüssel lässt sich über Import als unterstützte PFX- oder PEM-Datei einlesen.
Separaten Verschlüsselungsschlüssel erstellen
Öffne Objects → Keys → Generate/Import:
Options: Generate
Name: demo-data-key
Key type: RSA
RSA key size: 2048
Enabled: Yes
Erstelle den Schlüssel und öffne seine aktuelle Version.

Prüfe Typ, Größe und Key Identifier, der die Schlüsselversion enthält. Standard Key Vault speichert ihn als softwaregeschützten Schlüssel. Eine berechtigte Anwendung kann unterstützte kryptografische Operationen durch Key Vault ausführen lassen, während der private Schlüssel im Vault bleibt.
Große Dateien verschlüsselt eine Anwendung typischerweise mit einem symmetrischen Datenschlüssel. Diesen schützt sie für die Speicherung durch Wrapping mit dem Vault-Schlüssel. Das Erstellen von demo-data-key stellt den Schlüssel bereit; anschließend muss die Anwendung oder der Azure-Dienst seine Verwendung konfigurieren. Behalte benötigte ältere Versionen für die Entschlüsselung vorhandener Daten.
Abschließen
Behalte den Vault für weitere Security-Trips. demo-app-cert und demo-data-key kannst du nach der Übung löschen; Soft Delete folgt den Aufbewahrungseinstellungen des Vaults. Zertifikatserstellung und Schlüsseloperationen können Kosten verursachen.