Azure Key Vault

Opprettet Key Vault med RBAC-tilgangsmodell og lagret secrets. Viste at scripts kan hente credentials direkte fra Key Vault uten at passordet er hardkodet noe sted.

FullførtAZ-104 / SC-300Secrets · RBAC
Hva jeg gjorde
Opprett Key Vault med RBAC-modell

Valgte RBAC-tilgangsmodellen fremfor den eldre Vault Access Policy-modellen. Med RBAC integrerer Key Vault med resten av Azure-tilgangsstyringen — du tildeler roller som Key Vault Secrets Officer eller Key Vault Secrets User på samme måte som andre Azure-ressurser.

Viktig: selv Owner-rollen gir ikke automatisk tilgang til secrets med RBAC-modellen. Du må eksplisitt tildele en Key Vault-rolle til deg selv.

Soft delete kan ikke deaktiveres og er aktivert som standard. Slettede secrets og Key Vaults beholdes i 90 dager. Det betyr at du ikke kan gjenbruke et Key Vault-navn i 90 dager etter sletting — vær bevisst på navngiving.
Secrets og PowerShell-henting

Lagret testpassord som secrets og hentet dem via Az PowerShell. I produksjon er dette mønsteret der applikasjoner autentiserer seg mot Entra ID med Managed Identity og henter secrets uten at noe passord er lagret i konfigurasjonsfilene.

Rollefordelingen: Key Vault Administrator for de som administrerer vault-et, Key Vault Secrets Officer for de som oppretter og roterer secrets, Key Vault Secrets User for applikasjoner som kun skal lese.

Aldri skriv ut secret-verdier i terminal i produksjon — det havner i logger og historikk. Injiser verdier direkte i applikasjonskode via referanse til Key Vault, ikke via utskrift.
Ting å huske
Husk
Secrets bør ha utløpsdato og rotasjonsrutine. Azure Key Vault støtter varsler 30/60/90 dager før utløp. Manuell rotasjon uten varsler er en av de vanligste sikkerhetsfeilene i produksjon.
Lærte
RBAC-modellen er standard for nye Key Vaults — Vault Access Policy-modellen er legacy. I eksisterende miljøer med Vault Access Policy bør du planlegge migrering til RBAC for å samle all tilgangsstyring på ett sted.
Microsoft-dokumentasjon
🔐
Key Vault oversikt
Microsoft Learn — AZ-104
👤
RBAC vs Access Policy
Microsoft Learn — AZ-104
🔑
Best practices
Microsoft Learn — SC-300