Microsoft AZ-500: Zarządzanie kluczami, kryptografia i certyfikaty — Przewodnik do nauki
Część Microsoft Azure Security Engineer Associate AZ-500 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Zarządzanie kluczami na platformie Azure koncentruje się wokół usług Azure Key Vault i Azure Managed HSM. Usługi te zapewniają bezpieczne przechowywanie materiału kryptograficznego, spójne interfejsy API oraz audytowalne operacje, które stanowią podstawę szyfrowania danych w spoczynku (at rest), w tranzycie (in transit) oraz kryptografii na poziomie aplikacji. Celem operacyjnym jest oddzielenie opieki nad kluczami od środowiska wykonawczego aplikacji, minimalizacja promienia rażenia (blast radius) dzięki precyzyjnie określonemu zakresowi autoryzacji i dostępu sieciowego oraz egzekwowanie możliwości odzyskiwania i rotacji w celu zmniejszenia ryzyka związanego z długo żyjącymi sekretami.
Architektura i autoryzacja w Azure Key Vault i Managed HSM
Architektura Azure Key Vault
- Skład usługi: wielodostępowe (multi-tenant) front-endy, regionalne partycje dla płaszczyzny danych, izolacja na poziomie dzierżawy oraz uwierzytelnianie oparte na Azure AD. Klucze są chronione programowo (warstwa Standard) lub przez HSM (warstwa Premium). Sekrety i certyfikaty są zawsze chronione programowo.
- Warstwy: Standard (klucze programowe) do ogólnych zastosowań i efektywności kosztowej; Premium (klucze wspierane przez HSM), gdy wymagana jest ochrona równoważna z FIPS 140-2 Level 2/3 lub dedykowana granica HSM dla materiału klucza. Wybierz warstwę Premium dla wymagań regulacyjnych lub przy używaniu kluczy typu „RSA-HSM” lub „EC-HSM”.
- Usuwanie nietrwałe (soft delete) i ochrona przed przeczyszczeniem (purge protection): Usuwanie nietrwałe jest zawsze włączone z konfigurowalnym okresem przechowywania (7–90 dni, zazwyczaj 90). Ochrona przed przeczyszczeniem, gdy jest włączona, uniemożliwia trwałe usunięcie magazynu lub obiektów do czasu upłynięcia okresu przechowywania, nawet przez użytkowników o wysokich uprawnieniach. Uzasadnienie operacyjne: włącz ochronę przed przeczyszczeniem w każdym magazynie przechowującym klucze zarządzane przez klienta (CMK). Bez niej przypadkowe lub złośliwe przeczyszczenie mogłoby sprawić, że zależne dane (np. zasoby storage lub bazy danych zaszyfrowane tym kluczem) stałyby się niemożliwe do odzyskania.
- Odzyskiwanie: Usunięte obiekty magazynu można wyświetlić i odzyskać; obsługiwane jest również odzyskiwanie na poziomie całego magazynu. Kopie zapasowe tworzą zaszyfrowane obiekty blob, które można przywrócić do kompatybilnych magazynów w tym samym regionie i chmurze Azure. Uzasadnienie: okresowo eksportuj kopie zapasowe kluczy i zabezpieczaj je oddzielnie; testuj przywracanie, aby zweryfikować RTO.
Model autoryzacji
- Modele uprawnień: Zasady dostępu do magazynu (vault access policies - starsze rozwiązanie) vs Azure RBAC (zalecane).
- Zasady dostępu: definiowane dla każdego magazynu; przyznają szczegółowe uprawnienia dla kluczy, sekretów i certyfikatów. Najlepsze, gdy potrzebujesz bardzo ścisłych, specyficznych dla typu obiektu uprawnień w czasie wykonania dla niewielkiego zestawu podmiotów zabezpieczeń.
- Azure RBAC: ustaw model uprawnień magazynu na „Azure role-based access control”, aby używać ról RBAC dla płaszczyzny danych. Zalety: zakres na poziomie subskrypcji/grupy zasobów/magazynu; przypisania kwalifikujące się do PIM; scentralizowane zarządzanie i audyt. Zalecane dla nowych wdrożeń i operacji administracyjnych.
- Wbudowane role magazynu (przykłady): Key Vault Administrator (pełne zarządzanie), Key Vault Crypto Officer (zarządzanie kluczami, ale nie zasadami dostępu), Key Vault Secrets Officer, Key Vault Certificates Officer, Key Vault Reader. Wskazówki operacyjne:
- Używaj RBAC (np. Key Vault Administrator) podczas delegowania konfiguracji modeli dostępu i sieciowych list ACL.
- Używaj zasad dostępu lub roli RBAC dla płaszczyzny danych, takiej jak Key Vault Certificates Officer, aby zapewnić najmniejsze uprawnienia do wstawiania/usuwania certyfikatów w pojedynczym magazynie.
- Projektowanie zakresu: Preferuj przypisywanie ról RBAC w zakresie magazynu, aby uniknąć nadawania nadmiernych uprawnień. Używaj zakresu grupy zasobów tylko wtedy, gdy wiele magazynów ma te same zespoły operatorów; unikaj przypisań w zakresie subskrypcji dla dostępu w czasie wykonania.
Managed HSM
- Architektura i domeny bezpieczeństwa: Managed HSM to jednodostępowy (single-tenant) klaster HSM na klienta, z walidacją FIPS 140-2 Level 3. Domena bezpieczeństwa chroni przenośność materiału klucza klastra; tworzenie kopii zapasowych i przywracanie między klastrami wymaga kworum kluczy prywatnych domeny bezpieczeństwa. Uzasadnienie: wygeneruj i zdeponuj klucze domeny u różnych opiekunów; przetestuj przywracanie do HSM w lokalizacji DR.
- Model ról: Zintegrowany z Azure RBAC. Role obejmują Managed HSM Administrator, Crypto Officer, Crypto User i Reader. Separacja obowiązków: administratorzy zarządzają klastrem; crypto officers zarządzają kluczami; crypto users używają kluczy do operacji.
- Wysoka dostępność: Regionalnie redundantny z wieloma partycjami HSM i usługą objętą umową SLA; redundancja strefowa dostępna w obsługiwanych regionach. W celu odzyskiwania po awarii (disaster recovery) między regionami należy polegać na kopiach zapasowych i domenie bezpieczeństwa.
- Przypadki użycia: Przetwarzanie płatności, podpisywanie kodu, opakowywanie kluczy w ramach szyfrowania kopertowego (envelope encryption) oraz obciążenia podlegające regulacjom, wymagające granic HSM na poziomie Level 3.
Obiekty i cykl życia: Klucze, wpisy tajne, certyfikaty i rotacja
Klucze, wpisy tajne, certyfikaty
- Klucze: Do operacji kryptograficznych (podpisywanie, weryfikacja, opakowywanie/odpakowywanie, szyfrowanie/deszyfrowanie). Wybierz typ/rozmiar klucza w oparciu o siłę algorytmu i wydajność (np. RSA 3072/4096 dla zgodności z regulacjami lub ECC P-256/P-384 dla wydajności).
- Wpisy tajne: Dowolne ciągi bajtów/znaków, takie jak hasła, parametry połączenia i tokeny API. Nie są używane do operacji kryptograficznych.
- Certyfikaty: X.509 z kluczami prywatnymi. Przechowywane zarówno jako obiekt certyfikatu, jak i odpowiadający mu wpis tajny (PFX/PEM). Przydatne w cyklach życia TLS/MTLS i podpisywania kodu.
Operacje cyklu życia i rotacja
- Wersjonowanie: Każde ustawienie lub import generuje niezmienną wersję. Aplikacje powinny odwoływać się do wpisów tajnych z określoną wersją w celu uzyskania deterministycznego zachowania lub do identyfikatorów URI bez wersji, aby automatycznie pobierać najnowszą wersję, w zależności od potrzeb zarządzania zmianą.
- Strategie rotacji:
- Klucze: Preferuj bezwersyjne identyfikatory URI kluczy dla usług Azure, które je obsługują (np. Storage, SQL TDE, wpisy tajne zarządzane przez AKV). Dokonuj rotacji, dodając nową wersję; usługi automatycznie ponownie się powiążą, jeśli jest to wspierane. Jeśli usługa wymaga przypiętej wersji, zautomatyzuj krok rekonfiguracji. Wymuszaj rotację za pomocą zasad rotacji AKV i alertów.
- Wpisy tajne: Dokonuj rotacji za pomocą Azure Automation, Functions lub Logic Apps wyzwalanych przez powiadomienia Event Grid, lub użyj natywnej rotacji dostawcy (np. rotacja SAS lub haseł baz danych). Unikaj długożyjących statycznych wpisów tajnych, zastępując je tożsamościami zarządzanymi wszędzie, gdzie to możliwe.
- Certyfikaty: Zdefiniuj zasady certyfikatów z „akcjami cyklu życia”, aby automatycznie odnawiać je przed wygaśnięciem; używaj zintegrowanych wystawców do bezobsługowego odnawiania.
Zarządzanie certyfikatami
- Import/generowanie: Importuj istniejące pliki PFX/PEM (z kluczem prywatnym) lub wygeneruj CSR i pozwól Key Vault dokończyć wydawanie za pomocą skonfigurowanego urzędu certyfikacji (CA).
- Automatyczne odnawianie i wystawcy: Skonfiguruj wystawców, takich jak DigiCert, GlobalSign lub korporacyjny Microsoft CA za pośrednictwem Key Vault. Włącz automatyczne odnawianie z powiadomieniami i progami odnowienia.
- Integracja z aplikacjami:
- App Service i Functions: użyj referencji Key Vault z tożsamością zarządzaną; platforma automatycznie synchronizuje rotowane wpisy tajne.
- Application Gateway/WAF: odwołuj się do identyfikatora wpisu tajnego certyfikatu z Key Vault; Gateway automatycznie pobiera nowe wersje.
- AKS: montuj certyfikaty za pomocą sterownika Secrets Store CSI i dostawcy Azure Key Vault.
Przykład przypisania RBAC dla operacji na certyfikatach z najmniejszymi uprawnieniami:
az role assignment create \
--assignee <userObjectId> \
--role "Key Vault Certificates Officer" \
--scope $(az keyvault show -n kv-prod --query id -o tsv)
Bezpieczeństwo sieciowe i integracja usług
Sieć w Key Vault
- Reguły zapory sieciowej: Ustaw na „Wybrane sieci” (Selected networks), aby ograniczyć dostęp do zatwierdzonych źródeł. Uzasadnienie: zapobiega ruchowi pochodzącemu z internetu, nawet z prawidłowymi tokenami.
- Punkty końcowe usługi sieci wirtualnej: Zezwalaj na ruch z określonych podsieci bez prywatnych adresów IP. Proste do włączenia i zmniejsza ekspozycję. Używaj, gdy potrzebujesz szybkiej izolacji i nie wymagasz zmian w DNS.
- Prywatne punkty końcowe (Private endpoints): Przypisz prywatny adres IP do magazynu w swojej sieci VNet, aby uzyskać prawdziwie prywatną łączność. Zablokuj dostęp z sieci publicznej. Uzasadnienie: najsilniejsza kontrola eksfiltracji danych, wymagana w środowiskach o wysokim zaufaniu i gdy wychodzący ruch internetowy jest ograniczony.
- Zaufane usługi: Opcja „Zezwalaj zaufanym usługom Microsoft” (Allow trusted Microsoft services) pozwala określonym usługom Azure na dostęp do magazynu pomimo ograniczeń sieciowych. Wymagane w scenariuszach takich jak skanowanie kluczy szyfrowania Storage podczas rotacji. Włączaj w wąskim zakresie i dokumentuj zależności.
Klucze zarządzane przez klienta (CMK) i identyfikatory URI kluczy
- Obsługiwane usługi: Azure Storage, SQL Database (TDE), Synapse, Databricks, szyfrowanie wpisów tajnych AKS w spoczynku, App Configuration, Event Hubs, Service Bus i Managed Disks za pośrednictwem Disk Encryption Set.
- Strategia dotycząca identyfikatorów URI kluczy:
- Identyfikatory URI bez wersji: Preferowane, gdy usługa obsługuje automatyczne ponowne powiązanie przy nowych wersjach klucza; umożliwia płynną rotację bez aktualizacji usługi.
- Identyfikatory URI z wersją: Wymagane przez niektóre usługi; zautomatyzuj aktualizację konfiguracji usługi powiązaną ze zdarzeniami rotacji.
- Wzorce rotacji:
- Rotacja etapowa: Utwórz nową wersję klucza; zweryfikuj, czy usługa ma do niej dostęp; monitoruj błędy; następnie opcjonalnie wyłącz starsze wersje po bezpiecznym okresie.
- Sterowana zdarzeniami: Użyj Event Grid dla zdarzeń
key-new-version, aby wyzwalać przepływy pracy walidacji lub rekonfiguracji usług.
Integracja z szyfrowaniem kopertowym (envelope encryption)
- Usługi Azure używają lokalnie klucza szyfrowania danych (DEK) (np. AES-256) oraz klucza szyfrującego klucze (KEK) w Key Vault/HSM do opakowania klucza DEK. Operacyjnie, zapewnij dostępność KEK i dostęp sieciowy, ponieważ utrata lub zablokowany dostęp może zatrzymać działanie usługi.
Przykład: opakowanie klucza DEK za pomocą klucza z AKV
# base64-encode a 32-byte DEK; wrap using RSA-OAEP
az keyvault key wrap-key \
--vault-name kv-prod \
--name app-kek \
--algorithm RSA-OAEP \
--value $(openssl rand -base64 32)
Kryptografia, opcje szyfrowania danych w spoczynku i higiena sekretów
Podstawowe koncepcje kryptograficzne
- Szyfrowanie symetryczne: Jeden klucz używany do szyfrowania/deszyfrowania (np. AES-GCM/CTR). Szybkie; idealne dla dużych ilości danych.
- Szyfrowanie asymetryczne: Pary kluczy publiczny/prywatny (RSA/ECC) używane do wymiany kluczy i podpisów cyfrowych. Wolniejsze; idealne do ustanawiania zaufania i opakowywania kluczy DEK.
- Haszowanie: Jednokierunkowy skrót (np. SHA-256). Służy do zapewnienia integralności; to nie jest szyfrowanie.
- Podpisywanie: Klucz prywatny tworzy podpis; klucz publiczny go weryfikuje. Zapewnia niezaprzeczalność i integralność.
- Szyfrowanie kopertowe: Połączenie asymetrycznego klucza KEK z symetrycznym kluczem DEK w celu uzyskania wydajności i izolacji przechowywania kluczy.
Szyfrowanie dysków i magazynu w Azure
- Domyślne szyfrowanie dysków zarządzanych (Managed Disks): Szyfrowanie po stronie serwera (SSE) z kluczami zarządzanymi przez platformę (PMK). Minimalny narzut operacyjny.
- CMK z zestawem szyfrowania dysków (Disk Encryption Set - DES): Użyj DES odwołującego się do klucza w Key Vault lub Managed HSM dla dysków, migawek i obrazów. Uzasadnienie: scentralizowana kontrola cyklu życia i unieważniania kluczy; spełnia wymogi zgodności dotyczące kontroli przez klienta.
- ADE (Azure Disk Encryption): Wewnątrz systemu gościa: BitLocker (Windows) lub dm-crypt (Linux). Używaj, gdy potrzebujesz szyfrowania na poziomie systemu operacyjnego, zabezpieczeń klucza na poziomie dysku powiązanych z domeną lub gdy wymagają tego istniejące przepisy. Kompromis operacyjny: większa złożoność, zarządzanie rozszerzeniami i potencjalny wpływ na proces provisioningu maszyn wirtualnych.
- Podwójne szyfrowanie:
- Dyski: Połącz SSE z PMK na warstwie infrastruktury oraz CMK poprzez DES, aby uzyskać dwie niezależne warstwy szyfrowania.
- Konta magazynu: Użyj zakresów szyfrowania (encryption scopes) z oddzielnymi kluczami CMK dla każdego kontenera/obciążenia; połącz z szyfrowaniem infrastruktury (jeśli dostępne), aby uzyskać dwie warstwy.
- Zakresy szyfrowania (Encryption scopes) w Azure Storage: Definiuj zakresy per-kontener lub per-blob z odrębnymi kluczami CMK, aby izolować ryzyko dla dzierżawy/obciążenia i umożliwić celową rotację kluczy bez szerokiego wpływu.
Higiena sekretów i praktyki operacyjne
- Tożsamości zarządzane: Używaj przypisanych przez system lub użytkownika tożsamości zarządzanych dla zasobów Azure, aby uzyskiwać tokeny do Key Vault i innych usług, eliminując wbudowane poświadczenia. Zawężaj zakres RBAC lub zasad dostępu.
- Skanowanie w poszukiwaniu sekretów: Włącz Microsoft Defender for DevOps, skanowanie sekretów w GitHub Advanced Security oraz zabezpieczenia repozytoriów. Zintegruj z pull requestami, aby blokować znane wzorce poświadczeń.
- Potoki (Pipelines) i IaC: Używaj integracji zadań Key Vault w Azure Pipelines oraz poświadczeń federacyjnych opartych na OIDC w GitHub Actions, aby unikać przechowywania sekretów na stałe. Nie wyświetlaj sekretów w logach; maskuj dane wyjściowe. Natychmiast dokonaj rotacji każdego materiału, który wyciekł.
- Projektowanie aplikacji: Preferuj odwołania bezwersyjne tam, gdzie jest to bezpieczne; buforuj minimalnie i obsługuj błędy 401/403 poprzez ponowne pozyskanie tokenów i ponowne pobranie sekretów, aby wspierać zdarzenia rotacji kluczy.
Szczegółowe omówienie zarządzania certyfikatami
- Wystawianie oparte na zasadach: Zdefiniuj podmiot (subject), nazwy SAN, użycie klucza (key usage), rozszerzone użycie klucza (EKU), typ/rozmiar klucza oraz ustawienia ponownego użycia klucza w zasadach certyfikatów Key Vault. Uzasadnienie: spójna konfiguracja TLS w całym środowisku.
- Integracja z urzędem certyfikacji: Skonfiguruj profil urzędu certyfikacji (CA) w Key Vault. W przypadku prywatnego PKI zintegruj z Microsoft ADCS za pomocą niestandardowego wystawcy lub użyj Certificate Connector dla Azure Key Vault. Publiczne urzędy certyfikacji umożliwiają zautomatyzowane odnawianie bez ujawniania kluczy prywatnych poza AKV.
- Operacje automatycznego odnawiania: Użyj akcji cyklu życia (np. odnów 60 dni przed wygaśnięciem; powiadom 90 dni przed). Operacyjnie, dostosuj okna odnawiania do okresów zamrożenia zmian (change freezes) i upewnij się, że zależne usługi automatycznie się synchronizują.
- Wykorzystanie przez aplikacje: Pobierz jako wpis tajny (PFX/PEM) lub powiąż przez referencję w usługach platformy. Preferuj natywne powiązania platformy (App Service, Application Gateway), aby zapewnić przełączanie na nowe wersje bez przestojów. W przypadku Kubernetes, zamontuj za pomocą CSI, aby wyzwolić kroczące restarty (rolling restarts) przy rotacji.
Scenariusz praktycznego problemu
Firma Siemens AG musi chronić telemetrię IoT w Azure, egzekwować silną kontrolę nad kluczami (key custody) dla danych w spoczynku oraz zautomatyzować rotację certyfikatów i wpisów tajnych w globalnie rozproszonej flocie.
- Ustanowienie granic dla magazynów i modułów HSM
- Utwórz regionalne magazyny Key Vault w warstwie Premium dla wpisów tajnych/certyfikatów aplikacji oraz Managed HSM do operacji na kluczach KEK.
- Uzasadnienie: Magazyny w warstwie Premium umożliwiają użycie kluczy chronionych sprzętowo (HSM-backed), gdy jest to potrzebne; Managed HSM zapewnia poziom bezpieczeństwa Level 3 i niezależną kontrolę nad kluczami do operacji opakowywania (wrapping).
- Wymuszenie odzyskiwalności i barier ochronnych (guardrails)
- Włącz ochronę przed trwałym usunięciem (purge protection) na wszystkich magazynach i Managed HSM; ustaw okres przechowywania po usunięciu (soft-delete) na 90 dni. Zastosuj Azure Policy do audytowania/blokowania magazynów bez ochrony przed trwałym usunięciem.
- Uzasadnienie: Zapobiega katastrofalnej utracie danych w wyniku trwałego usunięcia; zasady zapewniają, że nie może wystąpić dryf konfiguracji.
- Centralizacja autoryzacji przy użyciu RBAC
- Ustaw model uprawnień Azure RBAC dla magazynów. Przypisz rolę Key Vault Administrator do małego zespołu platformowego za pośrednictwem PIM; przypisz rolę Key Vault Secrets Officer do zespołów aplikacyjnych w zakresie magazynu; przypisz rolę Managed HSM Crypto Officer do inżynierów bezpieczeństwa.
- Uzasadnienie: RBAC + PIM zapewnia zasadę najmniejszych uprawnień, elewację uprawnień na określony czas i spójny audyt. Rozdzielenie obowiązków uniemożliwia administratorom używanie kluczy.
- Zabezpieczenie sieci za pomocą prywatnych punktów końcowych
- Utwórz prywatne punkty końcowe w sieciach hub VNet; wyłącz publiczny dostęp sieciowy. Włącz „zaufane usługi” tylko dla kont Storage używających CMK.
- Uzasadnienie: Prywatne punkty końcowe eliminują publiczną ekspozycję i blokują ścieżki eksfiltracji danych, zachowując jednocześnie niezbędne przepływy komunikacji między usługami a magazynem.
- Implementacja CMK i strategii szyfrowania
- Dla Storage zdefiniuj zakresy szyfrowania (encryption scopes) per obciążenie z bezwersyjnymi identyfikatorami URI kluczy KEK w magazynie Premium; dla Managed Disks użyj Disk Encryption Sets z CMK z modułu HSM. Włącz szyfrowanie na poziomie infrastruktury w celu podwójnego szyfrowania.
- Uzasadnienie: Klucze per obciążenie zmniejszają promień rażenia (blast radius); bezwersyjne identyfikatory URI umożliwiają płynną rotację; podwójne szyfrowanie spełnia rygorystyczne wymogi zgodności.
- Automatyzacja rotacji kluczy i wpisów tajnych
- Skonfiguruj zasady rotacji kluczy AKV (np. roczna ważność, rotacja po 9 miesiącach) oraz powiadomienia Event Grid, które uruchamiają zadania walidacyjne. Używaj tożsamości zarządzanych w usługach; usuń statyczne poświadczenia.
- Uzasadnienie: Przewidywalna, zautomatyzowana rotacja zmniejsza ryzyko związane z długożyjącymi kluczami i wpisami tajnymi; tożsamości zarządzane zastępują podatne na błędy wpisy tajne współdzielone.
- Operacjonalizacja certyfikatów
- Użyj zasad certyfikatów Key Vault z integracją z urzędem certyfikacji DigiCert; ustaw automatyczne odnawianie na 60 dni przed wygaśnięciem. Powiąż certyfikaty przez referencję w Application Gateway i App Service.
- Uzasadnienie: Zautomatyzowane odnawianie zapobiega awariom i pozwala uniknąć ręcznego zarządzania kluczami; powiązania na poziomie platformy pobierają nowe wersje bez konieczności ponownego wdrażania.
- Walidacja i monitorowanie
- Włącz dzienniki diagnostyczne Key Vault i Managed HSM do Log Analytics; skonfiguruj alertowanie o nieautoryzowanych próbach dostępu, odmowach zapory i zdarzeniach bliskiego wygaśnięcia. Przeprowadzaj kwartalne testy odtwarzania kopii zapasowych magazynu i HSM, używając kworum domeny bezpieczeństwa (security domain).
- Uzasadnienie: Ciągły monitoring pozwala szybko wykrywać błędne konfiguracje lub ataki; testowanie odtwarzania zapewnia odzyskiwalność w warunkach kryzysowych.
← Bezpieczeństwo danych · Wszystkie domeny · Zarządzanie postawą bezpieczeństwa i ład →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →