En esta lección, te mostraré cuáles son las capacidades de Azure Key Vault y escenarios comunes de por qué puede necesitar uno en su suscripción a Azure Cloud, así como explorar las opciones que tenemos al crear un Azure Key Vault. Azure Key Vault es una tecnología utilizada en su suscripción a la nube para proporcionar un seguro ubicación de almacenamiento de información que debe permanecer privada. Muchas veces, las soluciones, como las aplicaciones web, requieren credenciales seguras para acceder a los recursos, o poseen certificados o claves de cifrado para cifrar datos o cifrar la comunicación de red. La información, como una cadena de conexión de base de datos, debe mantenerse en un lugar seguro para la aplicación para recuperar en tiempo de ejecución para proporcionar acceso a estos recursos, pero esta información no debe verse comprometida por uso inapropiado. Si echamos un vistazo a la idea de un certificado que se utiliza en una transacción del navegador, estaríamos examinando el proceso de comunicación HTTPS o SSL. Casi todas las visitas a los sitios web se realizan a través de la solicitud del navegador que comienza con HTTPS. El S está solicitando una capa de conexión segura, o SSL, conexión. Esto requiere que el servidor web presente un certificado que ha sido emitido por una autoridad de certificación. Este certificado es luego validado por el cliente. y que permite al servidor probar su auténtica identidad. La autenticación de certificados es muy común en Internet, pero estos certificados deben guardarse en un lugar seguro para que no puedan verse comprometidos. Este es un ejemplo de una razón para usar Azure Key Vault como un lugar de almacenamiento seguro para estos certificados emitidos. Mientras que los certificados se utilizan para cifrar datos siendo transferido a través de una red, es posible que también deba almacenar claves relacionadas con el cifrado de datos. Este sería otro uso para Azure Key Vault. Se utiliza un proceso llamado Cifrado de datos transparente por Azure para cifrar los datos cuando residen en discos en la Nube Azure. Esto protege los datos del cliente. Si bien se utilizan certificados de una autoridad de certificación para cifrar los datos que se transfieren a través de una red, hay otra oportunidad para cifrar datos cuando se almacena en el disco. Cifrado de datos cuando se almacenan en discos utiliza una tecnología llamada claves de cifrado de datos. Microsoft puede generar estas claves para usted y le permite a Microsoft administrar este proceso por usted. Hay ciertas industrias que requieren clientes para gestionar sus propias claves de cifrado de datos. Si este es un escenario que se aplica a usted, Azure Key Vault es un lugar apropiado para almacenar estas claves. Además de almacenar claves para cifrar datos en reposo, otra razón para usar Azure Key Vault es cifrar la configuración que pueden utilizar las aplicaciones, como aplicaciones web. El tercer uso de Azure Key Vault es almacenar credenciales que puede utilizar una aplicación web para acceder a recursos externos, como un almacén de datos. un servidor web necesitaría autenticarse con el nivel de datos en una aplicación web de tres niveles, como se describe en este diagrama. Puede ver un cliente de navegador web o un teléfono inteligente se está conectando a una aplicación web a través de Internet. En nuestro caso, esta web app estaría alojada en Microsoft Azure. La base de datos podría ser una base de datos SQL, o una base de datos SQL, que también reside en Azure Cloud. La aplicación web necesitaría una cadena de conexión eso incluiría la ubicación del servidor y las credenciales para autenticar con el servidor. Esto le daría acceso a la aplicación web. a los datos que necesita. Esto se hace a través de una cadena de conexión de base de datos, como se ve en Azure Portal. Esta es una base de datos alojada en Azure, llamada entrada de pedidos, y verá un ejemplo de una cadena de conexión basada en texto. Esta es la credencial que la aplicación tendría que autenticarse con el servidor. Tendría que sustituir la contraseña adecuada. No se muestra en la pantalla por motivos de seguridad. Estos tres usos de la bóveda de claves, que serían certificados emitidos por una autoridad certificadora para cifrar datos de red o claves de cifrado de datos se utiliza para cifrar datos en reposo o credenciales seguras que necesitan las aplicaciones web, como las cadenas de conexión. Estos tres recursos se pueden almacenar en un recurso como Azure Key Vault. En este diagrama, puede ver que una aplicación web de Azure tendría que autenticarse con Azure Key Vault mientras se está ejecutando para acceder estas piezas seguras de información. Este diagrama también muestra que la aplicación web necesitaría para autenticarse con Azure Active Directory. Eso significa que, como desarrollador que desarrolla una aplicación web que necesita usar Azure Key Vault, deberá asegurarse de que su aplicación web tiene los permisos apropiados para acceder a los recursos en el almacén de claves, y lo configuraremos como parte de nuestra instalación de almacén de claves. Si queremos gestionar los almacenes de claves que forman parte de esta suscripción de Azure, primero debemos buscar para el almacén de claves en el cuadro de búsqueda en la parte superior de la pantalla. Hagamos eso ahora. Puede ver que Key Vault se presenta como una opción, así que vamos a seleccionar eso. Puede ver que la suscripción aún no tiene un almacén de claves creado. Echemos un vistazo a algunas de las opciones. relacionados con la creación de almacenes de claves. Podemos ver que, como con todos los recursos de Azure, primero debemos seleccionar un grupo de recursos para almacenar este recurso. Además de seleccionar el grupo de recursos donde se debe crear la bóveda de claves, también debemos ingresar en un nombre válido para el almacén de claves. Esto tiene que ser un nombre único a través de su suscripción de Azure. Al igual que con muchos recursos de Azure, debe seleccionar la región apropiada en todo el mundo que le gustaría crear este recurso. Debe crear este recurso en la misma región. como se ubicaría su aplicación web. También puedes ver que hay opciones de recuperación en la parte inferior de la pantalla relacionada con la duración de las teclas deben protegerse en caso de que se eliminen de la bóveda de claves. Estas son credenciales importantes que pueden ser necesarias para el funcionamiento de las aplicaciones web, y en escenarios donde estos se eliminan accidentalmente, puede ver que hay protección para almacenar estos valores hasta 90 días para permitir su recuperación por un administrador de Azure. Puede ver que estos se pueden almacenar hasta por 90 días. para ser recuperado por un administrador de Azure. Si hacemos clic en siguiente en la parte inferior de la pantalla, podremos ver los permisos de control de acceso para la bóveda. Puede ver que la única persona que tendrá permisos usar este almacén de claves es el creador del almacén de claves. No hay roles o grupos dentro de Azure que tienen permisos para el almacén de claves. Esto significa que ya está comenzando. con un solo usuario que tiene permisos para administrarlo. En realidad, esto significa que otros administradores de Azure no podrá ver ni administrar este almacén de claves a menos que se agreguen a la lista de políticas de acceso en la parte inferior de esta pantalla. Esto crea el entorno más seguro para su almacén de claves. Además de limitar quién tendría permisos para mirar su bóveda de claves, si cambiamos a la pestaña de redes, también podemos ver que podemos limitar el acceso a su almacén de claves desde una perspectiva de red. Esto le permite asegurarse de que su almacén de claves solo es accesible desde las aplicaciones web apropiadas que necesitan buscar la configuración de su almacén de claves y no accesible desde lugares como Internet u otras ubicaciones dentro de su Azure Cloud donde puede tener implementadas otras soluciones. Estén atentos a la próxima lección, donde les mostraré cómo crear un almacén de claves y manipular algunas configuraciones del almacén de claves, como el almacenamiento una cadena de conexión de base de datos. Gracias por ver.