Как запретить владельцу подписки видеть значения хранилища ключей

В Azure мы используем диспетчер привилегированных удостоверений для многих действий по разработке и разрешаем доступ владельца подписки для некоторых людей. Однако любой владелец может добавить себя в политики доступа к хранилищу ключей и просмотреть все значения. Есть ли способ заблокировать этот доступ, не помещая хранилище ключей в другую подписку?

Взгляните, я надеюсь, вы получите правильное представление о. Тем не менее, если у вас есть какие-либо вопросы, не стесняйтесь задавать их здесь в комментариях.

Md Farid Uddin Kiron 09.04.2019 05:32
Как установить LAMP Stack - Security 5/5 на виртуальную машину Azure Linux VM
Как установить LAMP Stack - Security 5/5 на виртуальную машину Azure Linux VM
В предыдущей статье мы завершили установку базы данных, для тех, кто не знает.
Как установить LAMP Stack 1/2 на Azure Linux VM
Как установить LAMP Stack 1/2 на Azure Linux VM
В дополнение к нашему предыдущему сообщению о намерении Azure прекратить поддержку Azure Database для MySQL в качестве единого сервера после 16...
0
1
193
1
Перейти к ответу Данный вопрос помечен как решенный

Ответы 1

Ответ принят как подходящий

К сожалению, вы не могли этого сделать. Так задумано, роль Owner сможет управлять всем в рамках подписки, включая доступ к ресурсам.

Доступ к хранилищу ключей контролируется через два интерфейса: плоскость управления и плоскость данных.

Как упоминалось в этом связь:

If a user has Contributor permissions to a key vault management plane, the user can grant themselves access to the data plane by setting a Key Vault access policy. You should tightly control who has Contributor role access to your key vaults. Ensure that only authorized persons can access and manage your key vaults, keys, secrets, and certificates.

Разрешения Owner больше, чем Contributor, так что это та же логика.

Подробнее читайте в этой статье, она достаточно понятна: https://docs.microsoft.com/en-us/azure/key-vault/key-vault-secure-your-key-vault. Вы также можете увидеть этот связь для встроенных ролей вместе с их разрешениями.

Другие вопросы по теме