【问题标题】:How to securely automate adding keys into Azure Key Vault如何安全地自动将密钥添加到 Azure Key Vault
【发布时间】:2021-03-20 05:17:10
【问题描述】:

我们面临的情况是,我们有几个在每个环境中具有不同值的秘密。而且,在未来,我们会有新的秘密。

那么,问题是向密钥库添加机密的最佳方式是什么?

手动:对于每个机密,我们需要通过门户或 Azure CLI 手动添加。我们需要在 dev、qa、prod 等所有环境中手动完成。缺点是一切都是手动的,我们需要将秘密交给某人以将其添加到密钥库中。

自动化:有没有什么方法可以在不将秘密放入文件的情况下实现整个过程的自动化?

【问题讨论】:

  • 我不明白你这里的自动化是什么意思,你想在什么情况下自动化?日程?能举个例子吗?
  • 我正在寻找手动方法的替代方法。我很想知道最佳实践是什么。手动方法总是容易出错,您总是有可能错过配置,并且会危及机密。
  • 我的解决方法是使用azure powershell runbook,您可以为不同的环境创建不同的运行手册,然后使用Start-AzAutomationRunbook 在特定时间运行您需要的任何人。

标签: azure security azure-devops azure-keyvault


【解决方案1】:

我们需要在 dev、qa、prod 等所有环境中手动完成。

我们可以将密钥保存到不同的 Azure DevOps 变量组并将值设置为机密,然后在不同的环境中使用它们。

我们可以添加任务 Azure PowerShell 并通过以下脚本添加密钥库,然后在其他任务中使用它。详情请参考ticket

$secretvalue = ConvertTo-SecureString $(Secret) -AsPlainText -Force
Set-AzureKeyVaultSecret -VaultName $(VaultName) -Name $(SecretName) -SecretValue (ConvertTo-SecureString $(Secret) -AsPlainText -Force)

【讨论】:

    猜你喜欢
    • 2015-11-26
    • 1970-01-01
    • 1970-01-01
    • 2022-11-19
    • 1970-01-01
    • 1970-01-01
    • 2021-03-16
    • 1970-01-01
    • 2019-07-28
    相关资源
    最近更新 更多