Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os endpoints de serviço da rede virtual para o Azure Key Vault permitem restringir o acesso a uma rede virtual especificada. Os pontos de extremidade também permitem restringir o acesso a uma lista de intervalos de endereços IPv4 (protocolo de Internet versão 4). Qualquer usuário que conecte o cofre de chaves de fora dessas fontes terá acesso negado.
Há uma exceção importante para essa restrição. Se você optar por permitir serviços confiáveis da Microsoft, certos serviços da Microsoft ignoram o firewall e podem acessar o cofre. A seção Serviços confiáveis, mais adiante neste artigo, lista os serviços que contornam o firewall atualmente; os serviços que não estão nessa tabela precisam de uma regra de IP do firewall, uma regra de rede virtual ou um ponto de extremidade privado para acessar o cofre. Os serviços que ignoram o firewall ainda precisam apresentar um token de Microsoft Entra válido e devem ter permissões (configuradas como Azure atribuições de função RBAC ou políticas de acesso) para executar a operação solicitada. Para obter mais informações, consulte Pontos de extremidade de serviço de rede virtual.
Cenários de uso
Você pode configurar Key Vault firewalls e redes virtuais para negar o acesso ao tráfego de todas as redes (incluindo o tráfego da Internet) por padrão. Você pode conceder acesso ao tráfego de redes virtuais Azure específicas e intervalos de endereços IP da Internet públicos, permitindo que você crie um limite de rede seguro para seus aplicativos.
Observação
Firewalls do Key Vault e regras de rede virtual só se aplicam ao plano de dados do Key Vault. Key Vault operações do plano de controle (como criar, excluir e modificar operações, definir políticas de acesso, definir firewalls e regras de rede virtual e implantação de segredos ou chaves por meio de modelos do ARM) não são afetadas por firewalls e regras de rede virtual.
Seguem alguns exemplos de como é possível usar pontos de extremidade de serviço:
- Você está usando Key Vault para armazenar chaves de criptografia, segredos do aplicativo e certificados e deseja bloquear o acesso aos seus key vault da Internet pública.
- Você quer bloquear o acesso ao seu cofre de chaves para que apenas o seu aplicativo ou uma pequena lista de hosts designados possa conectar o cofre de chaves.
- Você tem um aplicativo em execução em sua rede virtual Azure e essa rede virtual está bloqueada para todo o tráfego de entrada e saída. Seu aplicativo ainda precisa se conectar a Key Vault buscar segredos ou certificados ou usar chaves criptográficas.
Conceder acesso a serviços de Azure confiáveis
Você pode conceder acesso a serviços de Azure confiáveis ao cofre de chaves, mantendo regras de rede para outros aplicativos. Esses serviços confiáveis usarão a autenticação forte para se conectar com segurança ao cofre de chaves.
Você pode conceder acesso a serviços de Azure confiáveis definindo as configurações de rede. Para obter diretrizes passo a passo, consulte Configure network security for Azure Key Vault.
Ao conceder acesso a serviços de Azure confiáveis, você concede os seguintes tipos de acesso:
- Acesso confiável para operações select para recursos que são registrados em sua assinatura.
- Acesso confiável a recursos com base em uma identidade gerenciada.
- Acesso confiável entre locatários usando uma credencial de identidade federada
Quando Permitir que os serviços confiáveis da Microsoft ignorem este firewall estiver habilitada, os serviços listados na tabela Serviços confiáveis poderão acessar o cofre. A exceção continua a se aplicar quando o acesso público estiver desabilitado, de modo que os serviços listados não exijam um ponto de extremidade privado para se conectarem. Se o acesso à rede pública estiver definido como Seguro por perímetro (por meio de associação com um Perímetro de Segurança de Rede), o bypass será substituído e até mesmo os serviços confiáveis serão bloqueados, a menos que uma regra de acesso de perímetro explícita os admita.
Serviços confiáveis
A tabela a seguir lista os serviços Microsoft conhecidos por ignorar o firewall de Key Vault quando a opção Permitir serviços confiáveis estiver habilitada. Esta tabela reflete os serviços conhecidos no momento da publicação; Os serviços recém-integrados podem ainda não aparecer aqui.
Observação
Você deve configurar o RBAC do Azure relevante para atribuições de função ou políticas de acesso (legadas) do Key Vault para permitir que os serviços correspondentes acessem o Key Vault.
Próximas etapas
- Para obter instruções passo a passo, consulte Configure network security for Azure Key Vault.
- Para obter as melhores práticas de segurança, consulte Secure seu Azure Key Vault.