Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Warning
Для повышения безопасности используйте модель управления доступом на основе ролей (RBAC) вместо политик доступа при управлении Azure Key Vault. RBAC ограничивает управление разрешениями только ролям "Владелец" и "Администратор доступа пользователей", обеспечивая четкое разделение между задачами безопасности и администрирования. Дополнительные сведения см. в разделе "Что такое Azure RBAC" и в руководстве по RBAC Key Vault.
С помощью модели разрешений политики доступа пользователи, обладающие ролью Contributor, Key Vault Contributor или любой ролью, включающей разрешения Microsoft.KeyVault/vaults/write, могут предоставить себе доступ к уровню данных, настроив политику доступа Key Vault. Это может привести к несанкционированным доступу и управлению хранилищами ключей, ключами, секретами и сертификатами. Чтобы уменьшить этот риск, ограничьте доступ роли участника к хранилищам ключей при использовании модели политики доступа.
Azure Key Vault предлагает две системы авторизации: управление доступом на основе ролей Azure (Azure RBAC), которая работает на уровнях управления Azure и плоскостях данных, а также модель политики доступа, которая работает только на плоскости данных.
Azure RBAC основан на Azure Resource Manager и обеспечивает централизованное управление доступом к ресурсам Azure. С Azure RBAC вы управляете доступом к ресурсам, создавая назначения ролей, состоящие из трех элементов: субъекта безопасности, определения роли (предопределенного набора разрешений) и области (группы ресурсов или отдельного ресурса).
Модель политики доступа — это устаревшая система авторизации, встроенная в Key Vault, которая обеспечивает доступ к ключам, секретам и сертификатам. Вы можете управлять доступом, назначив отдельные разрешения субъектам безопасности (пользователям, группам, субъектам-службам и управляемым удостоверениям) в области Key Vault.
Рекомендация по управлению доступом на плоскости данных
Azure RBAC — это рекомендуемая система авторизации для плоскости данных Azure Key Vault. Начиная с API версии 2026-02-01, Azure RBAC также является моделью управления доступом по умолчанию для новых хранилищ ключей в соответствии с интерфейсом портала Azure. Дополнительные сведения об этом изменении и руководстве по подготовке развертываний см. в статье "Подготовка к работе с API Key Vault" версии 2026-02-01 и более поздних версий.
Azure RBAC предлагает несколько преимуществ по сравнению с политиками доступа Key Vault:
- Azure RBAC предоставляет единую модель управления доступом для ресурсов Azure— одни и те же API используются во всех службах Azure.
- Управление доступом централизованно предоставляет администраторам согласованное представление о доступе к ресурсам Azure.
- Право предоставить доступ к ключам, секретам и сертификатам лучше контролироваться, требуя членства в роли "Владелец" или "Администратор доступа пользователей".
- Azure RBAC интегрирован с управление привилегированными пользователями, гарантируя, что права привилегированного доступа ограничены временем и истекают автоматически.
- Доступ субъектов безопасности можно исключить из заданных областей с помощью запрета назначений.
Чтобы перейти от управления доступом на уровне данных Key Vault из политик доступа к Azure RBAC, см. статью "Миграция на Azure RBAC из политик доступа".