Rollenverwaltung für verwaltetes HSM

Hinweis

Key Vault unterstützt zwei Arten von Ressourcen: Vaults und verwaltete HSMs. In diesem Artikel werden verwaltete HSMs behandelt. Informationen zum Verwalten eines Tresors finden Sie unter Quickstart: Erstellen eines Schlüsseltresors mithilfe der Azure CLI.

Dieser Artikel enthält praktische Anweisungen zum Verwalten von Rollen und Rollenzuweisungen für ein verwaltetes HSM. Es implementiert das rollenbasierte Zugriffssteuerungsmodell, das in der Zugriffssteuerung für verwaltetes HSM beschrieben wird, indem die integrierten Rollen verwendet werden, die in lokalen RBAC-integrierten Rollen für verwaltetes HSM dokumentiert sind.

Eine Übersicht über verwaltetes HSM finden Sie unter Was ist verwaltetes HSM?. Wenn Sie noch kein Azure-Abonnement haben, erstellen Sie ein kostenloses Konto, bevor Sie beginnen.

Damit ein Sicherheitsprinzipal (z. B. ein Benutzer, ein Dienstprinzipal, eine Gruppe oder eine verwaltete Identität) verwaltete HSM-Datenebenenvorgänge ausführen kann, weisen Sie ihm eine Rolle zu, die diese Vorgänge zulässt. Wenn Sie beispielsweise zulassen möchten, dass eine Anwendung einen Signiervorgang mithilfe eines Schlüssels ausführt, weisen Sie sie einer Rolle zu, die den Microsoft.KeyVault/managedHSM/keys/sign/action als eine der Datenaktionen enthält. Weisen Sie eine Rolle in einem bestimmten Bereich zu. Die lokale RBAC für verwaltete HSMs unterstützt zwei Bereiche: HSM-weit (/ oder /keys) und schlüsselspezifisch (/keys/<key-name>).

Eine Liste mit allen integrierten Rollen für verwaltete HSMs sowie mit den zulässigen Vorgängen finden Sie unter Integrierte Rollen der lokalen RBAC für verwaltete HSMs.

Voraussetzungen

Ein Azure-Abonnement ist erforderlich. Falls Sie kein Abonnement besitzen, können Sie ein kostenloses Konto erstellen, bevor Sie beginnen.

Außerdem benötigen Sie:

Erstellen einer neuen Rollenzuweisung

  1. Navigieren Sie im Azure-Portal zu Ihrer verwalteten HSM-Ressource.

  2. Wählen Sie im Menü links unter Einstellungen die Option Lokale RBAC aus.

  3. Wählen Sie "Rollenzuweisung hinzufügen", wählen Sie "Rolle", "Bereich" und "Prinzipal" und dann "Speichern" aus.

Auflisten der vorhandenen Rollenzuweisungen

  1. Navigieren Sie im Azure-Portal zu Ihrer verwalteten HSM-Ressource.

  2. Wählen Sie im Menü links unter Einstellungen die Option Lokale RBAC aus.

    Im Portal werden alle Rollenzuweisungen für das verwaltete HSM angezeigt. Sie können nach Rolle oder Geltungsbereich filtern.

    Screenshot des Blatts „Lokale RBAC“ im Azure-Portal für ein verwaltetes HSM.

Löschen einer Rollenzuweisung

  1. Navigieren Sie im Azure-Portal zu Ihrer verwalteten HSM-Ressource.

  2. Wählen Sie im Menü links unter Einstellungen die Option Lokale RBAC aus.

  3. Suchen Sie die Rollenzuweisung, die Sie entfernen möchten.

  4. Wählen Sie das Symbol "Löschen " (Papierkorb) neben der Aufgabe aus.

  5. Bestätigen Sie das Löschen, wenn Sie dazu aufgefordert werden.

Auflisten aller verfügbaren Rollendefinitionen

  1. Navigieren Sie im Azure-Portal zu Ihrer verwalteten HSM-Ressource.

  2. Wählen Sie im Menü links unter Einstellungen die Option Lokale RBAC aus.

  3. Wählen Sie die Registerkarte "Rollen " aus, um alle verfügbaren integrierten und benutzerdefinierten Rollendefinitionen anzuzeigen.

Erstellen einer neuen Rollendefinition

Hinweis

Benutzerdefinierte Rollendefinitionen können nur mithilfe von Azure CLI oder Azure PowerShell verwaltet werden.

Verwaltetes HSM verfügt über mehrere integrierte (vordefinierte) Rollen, die für die gängigsten Verwendungsszenarien nützlich sind. Sie können eine eigene Rolle mit einer Liste spezifischer Aktionen definieren, die die Rolle ausführen darf. Anschließend können Sie diese Rolle Prinzipalen zuweisen, um Ihnen die Berechtigungen für die angegebenen Aktionen zu erteilen.

Die Erstellung benutzerdefinierter Rollen ist derzeit im Azure-Portal nicht verfügbar. Verwenden Sie die Azure CLI oder Azure PowerShell.

Anzeigen der Details einer Rollendefinition

Das Anzeigen benutzerdefinierter Rollendefinitionsdetails ist derzeit im Azure-Portal nicht verfügbar. Verwenden Sie die Azure CLI oder Azure PowerShell.

Aktualisieren einer benutzerdefinierten Rollendefinition

Das Aktualisieren benutzerdefinierter Rollendefinitionen ist derzeit im Azure-Portal nicht verfügbar. Verwenden Sie die Azure CLI oder Azure PowerShell.

Löschen von benutzerdefinierten Rollendefinition

Das Löschen benutzerdefinierter Rollendefinitionen ist derzeit im Azure-Portal nicht verfügbar. Verwenden Sie die Azure CLI oder Azure PowerShell.

Hinweis

Integrierte Rollen können nicht gelöscht werden. Wenn benutzerdefinierte Rollen gelöscht werden, werden alle Rollenzuweisungen, die diese benutzerdefinierte Rolle verwenden, außer Kraft gesetzt.

Nächste Schritte