Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Os endpoints de serviço de rede virtual para o Azure Key Vault permitem restringir o acesso a uma rede virtual especificada. Os pontos de extremidade também permitem restringir o acesso a uma lista de intervalos de endereços IPv4 (versão 4 do Protocolo de Internet). Qualquer utilizador que se conecte ao seu cofre de chaves fora dessas origens é negado o acesso.
Existe uma importante exceção a esta restrição. Se optar por permitir serviços Microsoft de confiança, certos serviços Microsoft contornam o firewall e podem aceder ao cofre. A secção Serviços Fidedignos, mais à frente neste artigo, lista os serviços que hoje ignoram a firewall; os serviços que não constam dessa tabela precisam de uma regra de IP da firewall, de uma regra de rede virtual ou de um ponto final privado para aceder ao cofre. Os serviços que contornam o firewall ainda precisam de apresentar um token Microsoft Entra válido e devem ter permissões (configuradas como atribuições de funções ou políticas de acesso RBAC do Azure) para realizar a operação solicitada. Para obter mais informações, consulte Pontos de extremidade de serviço de rede virtual.
Cenários de utilização
Pode configurar firewalls Key Vault e redes virtuais para negar o acesso ao tráfego de todas as redes (incluindo o tráfego da internet) por defeito. Pode conceder acesso ao tráfego proveniente de redes virtuais Azure específicas e intervalos de endereços IP públicos da internet, permitindo-lhe construir uma fronteira de rede segura para as suas aplicações.
Nota
Key Vault firewalls e regras de rede virtual aplicam-se apenas ao plano data de Key Vault. As operações do plano de controlo do Key Vault (como criar, eliminar e modificar operações, definir políticas de acesso, definir firewalls, regras de rede virtual e implementação de segredos ou chaves através de templates ARM) não são afetadas por firewalls e regras de rede virtual.
Aqui estão alguns exemplos de como pode usar endpoints de serviço:
- Está a usar o Key Vault para armazenar chaves de encriptação, segredos de aplicação e certificados, e quer bloquear o acesso ao seu key vault a partir da internet pública.
- Você deseja bloquear o acesso ao cofre de chaves para que apenas seu aplicativo, ou uma pequena lista de hosts designados, possa se conectar ao cofre de chaves.
- Tens uma aplicação a correr na tua rede virtual Azure, e essa rede virtual está bloqueada para todo o tráfego de entrada e saída. A sua aplicação ainda precisa de se ligar ao Key Vault para obter segredos ou certificados, ou usar chaves criptográficas.
Conceder acesso a serviços Azure de confiança
Pode conceder acesso a serviços confiáveis do Azure ao cofre de chaves, mantendo as regras de rede para outras aplicações. Esses serviços confiáveis usarão autenticação forte para se conectar com segurança ao seu cofre de chaves.
Pode conceder acesso a serviços Azure de confiança configurando as definições de rede. Para orientações passo a passo, consulte Configure a segurança de rede para Azure Key Vault.
Quando concede acesso a serviços Azure de confiança, concede os seguintes tipos de acesso:
- Acesso fidedigno para operações selecionadas a recursos registados na sua subscrição.
- Acesso confiável a recursos com base em uma identidade gerenciada.
- Acesso confiável entre locatários usando uma Credencial de Identidade Federada
Quando a opção Permitir que os serviços fidedignos da Microsoft ignorem esta firewall está ativada, os serviços listados na tabela Serviços fidedignos podem aceder ao cofre. O bypass continua a aplicar-se quando o acesso público está desativado, pelo que os serviços listados não requerem um endpoint privado para se ligar. Se o acesso público à rede for definido como Seguro por perímetro (via associação com um Perímetro de Segurança de Rede), o bypass é ultrapassado e até serviços confiáveis são bloqueados, a menos que uma regra explícita de acesso ao perímetro os permita.
Serviços confiáveis
A tabela seguinte lista os serviços serviços Microsoft conhecidos por contornar o firewall do Key Vault quando a opção Permitir serviços confiáveis está ativada. Esta tabela reflete os serviços conhecidos à data da publicação; Os serviços recém-integrados podem ainda não aparecer aqui.
Nota
Deve configurar o RBAC do Azure relevante para atribuições de funções ou políticas de acesso no Key Vault (legacy) para permitir que os serviços correspondentes acedam ao Key Vault.
Próximos passos
- Para instruções passo a passo, veja Configurar segurança de rede para Azure Key Vault.
- Para as melhores práticas de segurança, consulte Proteja o seu Azure Key Vault.