обзор ключей, секретов и сертификатов Azure Key Vault

Azure Key Vault позволяет Microsoft Azure приложениям и пользователям хранить и использовать несколько типов секретных и ключевых данных: ключи, секреты и сертификаты. Ключи, секреты и сертификаты совместно называются "объектами".

Идентификаторы объектов

Key Vault однозначно идентифицирует объекты с помощью идентификатора без учета регистра, называемого идентификатором объекта. Ни один объект в системе не имеет одного и того же идентификатора, независимо от географического расположения. Идентификатор состоит из префикса, который определяет хранилище ключей, тип объекта, имя предоставленного пользователем объекта и версию объекта. Идентификаторы, не содержащие версию объекта, называются "базовыми идентификаторами". Идентификаторы объектов Key Vault также являются допустимыми URL-адресами, но их всегда следует сравнивать как строки без учета регистра.

Дополнительные сведения см. в разделе "Проверка подлинности", "Запросы" и "Ответы".

Идентификатор объекта имеет следующий общий формат (в зависимости от типа контейнера):

  • Для хранилищ: https://<vault-name>.vault.azure.net/<object-type>/<object-name>/<object-version>.

  • Для управляемых пулов HSM: https://<hsm-name>.managedhsm.azure.net/<object-type>/<object-name>/<object-version>.

Примечание.

Сведения о типах объектов, поддерживаемых каждым типом контейнера, см. в этом разделе.

Где:

Элемент Описание
vault-name или hsm-name Имя хранилища ключей или управляемого пула HSM в службе microsoft Azure Key Vault.

Пользователи выбирают имена хранилищ и имена управляемых пулов HSM, которые являются глобально уникальными.

Имя хранилища и имя пула управляемого HSM должны быть строкой длиной от 3 до 24 символов, содержащей только 0-9, a-z, A-Z и не содержащей подряд идущих дефисов.
object-type Тип объекта, "ключи", "секреты" или "сертификаты".
object-name object-name — это имя, предоставленное пользователем, и оно должно быть уникальным в хранилище ключей. Имя должно быть 1-127 символьной строкой, содержащей только 0-9, a-z, A-Z и -.
object-version object-version — созданный системой 32-знаковый идентификатор строки, который при необходимости используется для обозначения уникальной версии объекта.

DNS-суффиксы для идентификаторов объектов

Поставщик ресурсов Azure Key Vault поддерживает два типа ресурсов: хранилища и управляемые виртуальные машины HSM. В этой таблице показан суффикс DNS, используемый конечной точкой плоскости данных для хранилищ и управляемых HSM в различных облачных средах.

Облачная среда DNS-суффикс для хранилищ DNS-суффикс для управляемых устройств HSM
облако Azure .vault.azure.net .managedhsm.azure.net
Microsoft Azure, управляемый 21Vianet Cloud .vault.azure.cn .managedhsm.azure.cn
Azure для правительства США .vault.usgovcloudapi.net .managedhsm.usgovcloudapi.net

Типы объектов

В этой таблице показаны типы объектов и их суффиксы в идентификаторе объекта.

Тип объекта Суффикс идентификатора Хранилища Управляемые пулы HSM
Криптографические ключи
Ключи, защищенные модулем HSM /ключи Поддерживается Поддерживается
Ключи, защищенные с помощью ПО /ключи Поддерживается Не поддерживается
Другие типы объектов
Секреты /Секреты Поддерживается Не поддерживается
Сертификаты /сертификаты Поддерживается Не поддерживается
Ключи учетной записи хранения /хранение Поддерживается Не поддерживается
  • Криптографические ключи: поддерживает несколько типов ключей и алгоритмов, позволяет использовать ключи, защищенные с помощью ПО или модуля HSM. См. сведения о ключах.
  • Секреты: обеспечивается безопасное хранение секретов, таких как пароли и строки подключения к базам данных. Подробнее смотрите в разделе О секретах.
  • Сертификаты: поддерживаются сертификаты, которые создаются поверх ключей и секретов и добавляют функцию автоматического обновления. При создании сертификата процесс также создает адресный ключ и секрет с тем же именем. См. сведения о сертификатах.
  • служба хранилища Azure ключи учетной записи (устаревшие): Ранее Key Vault мог управлять ключами учетной записи служба хранилища Azure. Эта функция не рекомендуется; вместо этого используйте авторизацию Microsoft Entra ID для служба хранилища Azure.

Дополнительные сведения о Key Vault см. в разделе About Azure Key Vault. Дополнительные сведения об управляемых пулах HSM см. в статье "Что такое Azure Key Vault Управляемое HSM?"

Типы данных

Обратитесь к спецификациям JOSE для соответствующих типов данных ключей, шифрования и подписей.

  • алгоритм — поддерживаемый алгоритм для операции ключа, например RSA_OAEP_256
  • ciphertext-value — текстовые октеты шифра, закодированные с помощью Base64URL
  • digest-value — выходные данные хэш-алгоритма, закодированного с помощью Base64URL
  • тип ключа — один из поддерживаемых типов ключей, таких как RSA (Rivest-Shamir-Adleman).
  • plaintext-value — октеты обычного текста, закодированные с помощью Base64URL
  • значение сигнатуры — выходные данные алгоритма подписи, закодированные с помощью Base64URL
  • base64URL — двоичное значение в кодировке Base64URL [RFC4648].
  • boolean — логический тип данных, принимающий значение true или false.
  • Identity — удостоверение из Microsoft Entra ID.
  • IntDate — десятичное значение JSON, представляющее число секунд, начиная с 1970-01-01T0:0:0Z UTC до указанной даты или времени в формате UTC. Дополнительные сведения о дате и времени в общем формате и в UTC в частности см. в [RFC3339].

Объекты, идентификаторы и управление версиями

Key Vault создает версии объектов всякий раз, когда вы создаете новый экземпляр объекта. Каждая версия имеет уникальный идентификатор объекта. При создании объекта вы предоставляете ему уникальный идентификатор версии и делаете его текущей версией объекта. При создании нового экземпляра с тем же именем объекта необходимо предоставить новый объект уникальный идентификатор версии и сделать его текущей версией.

Объекты можно получить в Key Vault, указав версию или опустив версию, чтобы получить последнюю версию объекта. Для выполнения операций с объектами необходимо предоставить версию для использования определенной версии объекта.

Примечание.

Служба может копировать значения, которые вы предоставляете для Azure ресурсов или идентификаторов объектов глобально. Не включайте личную или конфиденциальную информацию в предоставляемое значение.

Следующие шаги