Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Azure Key Vault позволяет Microsoft Azure приложениям и пользователям хранить и использовать несколько типов секретных и ключевых данных: ключи, секреты и сертификаты. Ключи, секреты и сертификаты совместно называются "объектами".
Идентификаторы объектов
Key Vault однозначно идентифицирует объекты с помощью идентификатора без учета регистра, называемого идентификатором объекта. Ни один объект в системе не имеет одного и того же идентификатора, независимо от географического расположения. Идентификатор состоит из префикса, который определяет хранилище ключей, тип объекта, имя предоставленного пользователем объекта и версию объекта. Идентификаторы, не содержащие версию объекта, называются "базовыми идентификаторами". Идентификаторы объектов Key Vault также являются допустимыми URL-адресами, но их всегда следует сравнивать как строки без учета регистра.
Дополнительные сведения см. в разделе "Проверка подлинности", "Запросы" и "Ответы".
Идентификатор объекта имеет следующий общий формат (в зависимости от типа контейнера):
Для хранилищ:
https://<vault-name>.vault.azure.net/<object-type>/<object-name>/<object-version>.Для управляемых пулов HSM:
https://<hsm-name>.managedhsm.azure.net/<object-type>/<object-name>/<object-version>.
Примечание.
Сведения о типах объектов, поддерживаемых каждым типом контейнера, см. в этом разделе.
Где:
| Элемент | Описание |
|---|---|
vault-name или hsm-name |
Имя хранилища ключей или управляемого пула HSM в службе microsoft Azure Key Vault. Пользователи выбирают имена хранилищ и имена управляемых пулов HSM, которые являются глобально уникальными. Имя хранилища и имя пула управляемого HSM должны быть строкой длиной от 3 до 24 символов, содержащей только 0-9, a-z, A-Z и не содержащей подряд идущих дефисов. |
object-type |
Тип объекта, "ключи", "секреты" или "сертификаты". |
object-name |
object-name — это имя, предоставленное пользователем, и оно должно быть уникальным в хранилище ключей. Имя должно быть 1-127 символьной строкой, содержащей только 0-9, a-z, A-Z и -. |
object-version |
object-version — созданный системой 32-знаковый идентификатор строки, который при необходимости используется для обозначения уникальной версии объекта. |
DNS-суффиксы для идентификаторов объектов
Поставщик ресурсов Azure Key Vault поддерживает два типа ресурсов: хранилища и управляемые виртуальные машины HSM. В этой таблице показан суффикс DNS, используемый конечной точкой плоскости данных для хранилищ и управляемых HSM в различных облачных средах.
| Облачная среда | DNS-суффикс для хранилищ | DNS-суффикс для управляемых устройств HSM |
|---|---|---|
| облако Azure | .vault.azure.net | .managedhsm.azure.net |
| Microsoft Azure, управляемый 21Vianet Cloud | .vault.azure.cn | .managedhsm.azure.cn |
| Azure для правительства США | .vault.usgovcloudapi.net | .managedhsm.usgovcloudapi.net |
Типы объектов
В этой таблице показаны типы объектов и их суффиксы в идентификаторе объекта.
| Тип объекта | Суффикс идентификатора | Хранилища | Управляемые пулы HSM |
|---|---|---|---|
| Криптографические ключи | |||
| Ключи, защищенные модулем HSM | /ключи | Поддерживается | Поддерживается |
| Ключи, защищенные с помощью ПО | /ключи | Поддерживается | Не поддерживается |
| Другие типы объектов | |||
| Секреты | /Секреты | Поддерживается | Не поддерживается |
| Сертификаты | /сертификаты | Поддерживается | Не поддерживается |
| Ключи учетной записи хранения | /хранение | Поддерживается | Не поддерживается |
- Криптографические ключи: поддерживает несколько типов ключей и алгоритмов, позволяет использовать ключи, защищенные с помощью ПО или модуля HSM. См. сведения о ключах.
- Секреты: обеспечивается безопасное хранение секретов, таких как пароли и строки подключения к базам данных. Подробнее смотрите в разделе О секретах.
- Сертификаты: поддерживаются сертификаты, которые создаются поверх ключей и секретов и добавляют функцию автоматического обновления. При создании сертификата процесс также создает адресный ключ и секрет с тем же именем. См. сведения о сертификатах.
- служба хранилища Azure ключи учетной записи (устаревшие): Ранее Key Vault мог управлять ключами учетной записи служба хранилища Azure. Эта функция не рекомендуется; вместо этого используйте авторизацию Microsoft Entra ID для служба хранилища Azure.
Дополнительные сведения о Key Vault см. в разделе About Azure Key Vault. Дополнительные сведения об управляемых пулах HSM см. в статье "Что такое Azure Key Vault Управляемое HSM?"
Типы данных
Обратитесь к спецификациям JOSE для соответствующих типов данных ключей, шифрования и подписей.
- алгоритм — поддерживаемый алгоритм для операции ключа, например RSA_OAEP_256
- ciphertext-value — текстовые октеты шифра, закодированные с помощью Base64URL
- digest-value — выходные данные хэш-алгоритма, закодированного с помощью Base64URL
- тип ключа — один из поддерживаемых типов ключей, таких как RSA (Rivest-Shamir-Adleman).
- plaintext-value — октеты обычного текста, закодированные с помощью Base64URL
- значение сигнатуры — выходные данные алгоритма подписи, закодированные с помощью Base64URL
- base64URL — двоичное значение в кодировке Base64URL [RFC4648].
- boolean — логический тип данных, принимающий значение true или false.
- Identity — удостоверение из Microsoft Entra ID.
- IntDate — десятичное значение JSON, представляющее число секунд, начиная с 1970-01-01T0:0:0Z UTC до указанной даты или времени в формате UTC. Дополнительные сведения о дате и времени в общем формате и в UTC в частности см. в [RFC3339].
Объекты, идентификаторы и управление версиями
Key Vault создает версии объектов всякий раз, когда вы создаете новый экземпляр объекта. Каждая версия имеет уникальный идентификатор объекта. При создании объекта вы предоставляете ему уникальный идентификатор версии и делаете его текущей версией объекта. При создании нового экземпляра с тем же именем объекта необходимо предоставить новый объект уникальный идентификатор версии и сделать его текущей версией.
Объекты можно получить в Key Vault, указав версию или опустив версию, чтобы получить последнюю версию объекта. Для выполнения операций с объектами необходимо предоставить версию для использования определенной версии объекта.
Примечание.
Служба может копировать значения, которые вы предоставляете для Azure ресурсов или идентификаторов объектов глобально. Не включайте личную или конфиденциальную информацию в предоставляемое значение.
Следующие шаги
- Сведения о ключах
- О секретах
- Сведения о сертификатах
- Аутентификация, запросы и ответы
- руководство разработчика Key Vault