Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Endpunkte des virtuellen Netzwerks für Azure Key Vault ermöglichen es Ihnen, den Zugriff auf ein angegebenes virtuelles Netzwerk einzuschränken. Die Endpunkte ermöglichen Ihnen außerdem, den Zugriff auf eine Liste von IPv4-Adressbereichen (Internet Protocol, Version 4) zu beschränken. Allen Benutzern, die außerhalb dieser Quellen eine Verbindung mit Ihrem Schlüsseltresor herstellen, wird der Zugriff verweigert.
Es gibt eine wichtige Ausnahme dieser Einschränkung. Wenn Sie den Zugriff für vertrauenswürdige Microsoft-Dienste aktivieren, umgehen bestimmte Microsoft-Dienste die Firewall und können auf den Tresor zugreifen. Der Abschnitt "Vertrauenswürdige Dienste " weiter unten in diesem Artikel enthält die Dienste, die die Firewall heute umgehen. Dienste, die sich nicht in dieser Tabelle befinden, benötigen eine Firewall-IP-Regel, eine virtuelle Netzwerkregel oder einen privaten Endpunkt, um den Tresor zu erreichen. Dienste, die die Firewall umgehen, müssen weiterhin ein gültiges Microsoft Entra-Token darstellen und über Berechtigungen verfügen (konfiguriert als Azure RBAC-Rollenzuweisungen oder Zugriffsrichtlinien), um den angeforderten Vorgang auszuführen. Weitere Informationen finden Sie unter VNET-Dienstendpunkte.
Verwendungsszenarien
Sie können Key Vault Firewalls und virtuelle Netzwerke konfigurieren, um den Zugriff auf den Datenverkehr von allen Netzwerken (einschließlich Internetdatenverkehr) standardmäßig zu verweigern. Sie können Zugriff auf Datenverkehr von bestimmten Azure virtuellen Netzwerken und öffentlichen Internet-IP-Adressbereichen gewähren, sodass Sie eine sichere Netzwerkgrenze für Ihre Anwendungen erstellen können.
Hinweis
Key Vault Firewalls und Regeln für virtuelle Netzwerke gelten nur für die datenebene von Key Vault. Key Vault Steuerungsebenenvorgänge (z. B. Erstellen, Löschen und Ändern von Vorgängen, Festlegen von Zugriffsrichtlinien, Festlegen von Firewalls und virtuelle Netzwerkregeln und Bereitstellung von geheimen Schlüsseln über ARM-Vorlagen) sind von Firewalls und regeln für virtuelle Netzwerke nicht betroffen.
Hier finden Sie einige Beispiele dafür, wie Sie Dienstendpunkte verwenden können:
- Sie verwenden Key Vault zum Speichern von Verschlüsselungsschlüsseln, Anwendungsschlüsseln und Zertifikaten, und Sie möchten den Zugriff auf Ihre key vault aus dem öffentlichen Internet blockieren.
- Sie möchten den Zugriff auf Ihren Schlüsseltresor sperren, sodass nur Ihre Anwendung oder einige festgelegte Hosts eine Verbindung mit dem Schlüsselspeicher herstellen können.
- Sie haben eine Anwendung, die in Ihrem Azure virtuellen Netzwerk ausgeführt wird, und dieses virtuelle Netzwerk ist für alle eingehenden und ausgehenden Datenverkehr gesperrt. Ihre Anwendung muss weiterhin eine Verbindung mit Key Vault herstellen, um geheime Schlüssel oder Zertifikate abzurufen oder kryptografische Schlüssel zu verwenden.
Gewähren des Zugriffs auf vertrauenswürdige Azure Dienste
Sie können dem Schlüsseltresor Zugriff auf vertrauenswürdige Azure-Dienste gewähren und gleichzeitig Netzwerkregeln für andere Apps verwalten. Diese vertrauenswürdigen Dienste stellen dann unter Verwendung einer strengen Authentifizierung eine sichere Verbindung mit Ihrem Schlüsseltresor her.
Sie können den Zugriff auf vertrauenswürdige Azure Dienste gewähren, indem Sie Netzwerkeinstellungen konfigurieren. Eine schrittweise Anleitung finden Sie unter Configure-Netzwerksicherheit für Azure Key Vault.
Wenn Sie Zugriff auf vertrauenswürdige Azure-Dienste gewähren, gewähren Sie die folgenden Zugriffstypen:
- Vertrauenswürdiger Zugriff auf in Ihrem Abonnement registrierte Ressourcen für ausgewählte Vorgänge
- Vertrauenswürdiger Zugriff auf Ressourcen auf der Grundlage einer systemseitig zugewiesenen verwalteten Identität
- Vertrauenswürdiger Zugriff über Mandanten hinweg mithilfe von Anmeldeinformationen einer Verbundidentität
Wenn Zulassen, dass vertrauenswürdige Microsoft-Dienste diese Firewall umgehen aktiviert ist, können die in der Tabelle Vertrauenswürdige Dienste aufgeführten Dienste auf den Tresor zugreifen. Die Umgehung wird weiterhin angewendet, wenn der öffentliche Zugriff deaktiviert ist, sodass aufgeführte Dienste keinen privaten Endpunkt für die Verbindung benötigen. Wenn der Zugriff auf öffentliche Netzwerke auf " Sicher durch Umkreis" (über die Zuordnung mit einem Netzwerksicherheitsperimeter) festgelegt ist, wird die Umgehung außer Kraft gesetzt, und sogar vertrauenswürdige Dienste werden blockiert, es sei denn, eine explizite Umkreiszugriffsregel lässt sie zu.
Vertrauenswürdige Dienste
In der folgenden Tabelle sind die Microsoft-Dienste aufgeführt, von denen bekannt ist, dass sie die Key Vault-Firewall umgehen, wenn die Option Vertrauenswürdige Dienste zulassen aktiviert ist. Diese Tabelle spiegelt dienste wider, die zum Zeitpunkt der Veröffentlichung bekannt sind; Neu eingebundene Dienste werden hier möglicherweise noch nicht angezeigt.
Hinweis
Sie müssen die relevante Azure RBAC für Key Vault Rollenzuweisungen oder Zugriffsrichtlinien (Legacy) einrichten, damit die entsprechenden Dienste Zugriff auf Key Vault erhalten können.
Nächste Schritte
- Schrittweise Anleitungen finden Sie unter Configure-Netzwerksicherheit für Azure Key Vault.
- Bewährte Methoden für die Sicherheit finden Sie unter Secure your Azure Key Vault.