סקירה כללית
נתונים רגישים לעסקים משמשים בדרך כלל בצורה מאובטחת. המשמעות היא שפונקציונליות או אפליקציה שעובדים עם נתונים אלה חייבים לתמוך בהצפנת נתונים, לעבוד עם אישורים וכו'. מאחר שגירסת הענן של Microsoft Dynamics 365 for Finance and Operations אינה תומכת באחסון מקומי של אישורים, הלקוחות צריכים להשתמש באחסון Key Vault במקרה זה. Azure Key Vault מספק הזדמנות לייבא מפתחות הצפנה ואישורים Azure ולנהל אותם. מידע נוסף על Azure Key Vault: מהו Azure Key Vault.
הנתונים הבאים נדרשים כדי להגדיר את השילוב בין Microsoft Dynamics 365 for Finance ו- Operations ו- Azure Key Vault:
- כתובת URL של Key Vault (שם DNS),
- מזהה לקוח (מזהה אפליקציה),
- רשימת האישורים עם שמותיהם,
- מפתח סודי (ערך מפתח).
למטה, תוכל למצוא תיאור מפורט של שלבי ההגדרה:
יצירת אחסון של Key Vault
- פתח את פורטל Microsoft Azure באמצעות הקישור: https://ms.portal.azure.com/.
- לחץ על כפתור "צור משאב" בלוח השמאלי כדי ליצור משאב חדש. בחר את הקבוצה "אבטחה + זהות" ואת סוג המשאב "Key Vault".
- הדף 'צור Key Vault' נפתח. כאן, עליך להגדיר פרמטרים של אחסון Key Vault ולאחר מכן ללחוץ על הלחצן "צור":
- ציין "שם" של ה- Key Vault. פרמטר זה מכונה ב"הגדרת לקוח Azure Key Vault" בשם< KeyVaultName>.
- בחר את המינוי שלך.
- בחר קבוצת משאבים. היא דומה לספריה פנימית בתוך אחסון ה- Key Vault. ניתן להשתמש בקבוצת משאבים קיימת או ליצור חדשה.
- בחר את המיקום שלך.
- בחר רמת תמחור.
- לחץ על "צור".
- הצמד את ה- Key Vault שנוצר ללוח המחוונים.
העלה אישור
הליך ההעלאה לאחסון ה- Key Vault תלוי בסוג אישור.
ייבוא אישורי *.pfx
- את האישורים עם הסיומת *.pfx ניתן להעלות Azure Key Vault באמצעות קובץ Script של PowerShell.
- התקן את המודול AzureRM עבור PowerShell לפי ההוראות בקישור הבא: https://learn.microsoft.com/ru-ru/powershell/azure/install-azurerm-ps?view=azurermps-5.4.0
- הפעל קובץ Script ב- PowerShell כמו בדוגמה המוצגת למטה:
Connect-AzAccount
$pfxFilePath = '<Localpath>'
$pwd = ''
$secretName = '<שם>'
$keyVaultName = '<keyvault>'
$collection = New-ObjectSystem.Security.Cryptography.X509Certificates.X509Certificate2Collection
$collection. Import($pfxFilePath, $pwd,[System.Security.Cryptography.X509Certificates.X509KeyStorageFlags]::Exportable)
$pkcs 12ContentType =[System.Security.Cryptography.X509Certificates.X509ContentType]::P kcs12
$clearBytes = $collection. ייצוא($pkcs 12ContentType)
$fileContentEncoded = [System.Convert]::ToBase64String($clearBytes)
$secret = ConvertTo-SecureString -String $fileContentEncoded -AsPlainText –Force
$secretContentType = 'application/x-pkcs12'
Set-AzKeyVaultSecret -VaultName $keyVaultName -Name $secretName -SecretValue $Secret -ContentType $secretContentType
כאשר:
<Localpath> - נתיב מקומי לקובץ עם אישור, לדוגמה C:\<smth.pfx>
<שם> - שם האישור, למשל <smth>
<KeyVault> - שם אחסון מאגר ה- Key Vault
אם נדרשת סיסמה, הוסף אותה לתג $pwd
- הגדר תג עבור האישור שהועלה ל- Azure Key Vault.
- בפורטל Microsoft Azure, לחץ על לחצן "לוח מחוונים"* ובחר את ה- Key Vault המתאים כדי לפתוח אותו.
- לחץ על האריח "סודות".
- חפש סוד מתאים לפי שם האישור ופתח אותו.
- פתח את הכרטיסיה "תגיות".
- הגדר שם תג = "type" וערך תג = "certificate".
הערה: יש למלא שם תג וערך תג ללא גרשיים ובאותיות קטנות.
- לחץ על הלחצן OK ושמור את הסוד המעודכן.
ייבוא האישורים האחרים
- לחץ על כפתור "לוח מחוונים" בלוח השמאלי כדי לראות את ה- Key Vault שנוצר קודם לכן.
- בחר את ה- Key Vault המתאים כדי לפתוח אותו. הכרטיסייה "מבט כולל" מציגה פרמטרים חיוניים של אחסון ה- Key Vault, כולל "שם DNS".
הערה: שם ה- DNS הוא פרמטר חובה לשילוב עם ה- Key Vault, ולכן יש לציין אותו באפליקציה, ולהתייחס אליו ב"הגדרת לקוח Azure Key Vault" כפרמטר <URL> Key Vault.
- לחץ על האריח "סודות".
- לחץ על הלחצן "צור/ייבא" בדף 'סודות' כדי להוסיף אישור חדש לאחסון ה- Key Vault. בצד השמאלי של הדף, עליך להגדיר את הפרמטרים של האישור:
- בחר את הערך 'ידני' בשדה 'אפשרויות העלאה'.
- הזן את שם האישור בשדה "שם".
הערה: שם הסוד הוא פרמטר חובה לשילוב עם ה- Key Vault, ולכן יש לציין אותו באפליקציה. הוא מכונה ב"הגדרת לקוח Azure Key Vault" כפרמטר <SecretName>.
- פתח אישור לעריכה והעתק את כל התוכן שלו, כולל התגים הפותחים והסוגרים.
- הדבק את התוכן שהועתק בשדה 'ערך'.
- הפוך את האישור לזמין.
- לחץ על כפתור "צור".
- ניתן להעלות כמה גירסאות של האישור ולנהל אותן באחסון ה- Key Vault. אם עליך להעלות גירסה חדשה עבור אישור קיים, בחר אישור מתאים ולחץ על הלחצן 'גירסה חדשה'.
הערה: יש להגדיר את הגירסה הנוכחית בהגדרת היישום, והיא מכונה ב"הגדרת לקוח Azure Key Vault" כפרמטר <SecretVersion>.
צור נקודת כניסה עבור האפליקציה שלך
צור נקודת כניסה עבור האפליקציה המשתמשת באחסון ה- Key Vault.
- פתח את https://manage.windowsazure.com/ הפורטל מדור קודם.
- לחץ על "Azure Active Directory" מהלוח הימני ובחר את שלך.
- ב- Active Directory שנפתח, בחר את הכרטיסיה "רישום אפליקציה".
- לחץ על כפתור "רישום אפליקציה חדשה" בלוח התחתון כדי ליצור ערך אפליקציה חדש.
- ציין "שם" של האפליקציה ובחר סוג מתאים.
הערה: בדף זה ניתן גם להגדיר את "כתובת URL לכניסה", שיש לו תבנית http://< AppName>, כאשר <AppName> הוא שם אפליקציה שצוין בדף הקודם. <AppName> חייב להיות מוגדר בפריטי מדיניות הגישה לאחסון ה- Key Vault.
- לחץ על כפתור "צור".
קבע את תצורת האפליקציה שלך
- פתח את הכרטיסיה "רישומי אפליקציות".
- חפש אפליקציה מתאימה. השדה "מזהה אפליקציה" כולל ערך זהה לפרמטר של <לקוח Key Vault>.
- לחץ על כפתור "הגדרות" ולאחר מכן פתח את הכרטיסייה "מפתחות".
- צור מפתח. הוא משמש לגישה מאובטחת לאחסון ה- Key Vault מהאפליקציה.
- מלא את השדה "תיאור".
- תוכל ליצור מפתח עם תקופת תוקף של שנה או שנתיים. לאחר לחיצה על כפתור "שמור" בחלק התחתון של העמוד, ערך המפתח הופך לגלוי.
הערה: ערך המפתח הוא פרמטר חובה לשילוב עם ה- Key Vault. יש להעתיק אותו ולאחר מכן לציין אותו באפליקציה. הוא מכונה ב"הגדרת לקוח Azure Key Vault" כפרמטר <מפתח> סודי Key Vault.
- העתק את הערך של "מזהה לקוח" מהתצורה. יש לציין אותו באפליקציה, ולהתייחס אליו ב"הגדרת לקוח Azure Key Vault" כפרמטר <לקוח> Key Vault.
הוספת אפליקציה לאחסון ה- Key Vault
הוסף את האפליקציה לאחסון ה- Key Vault שנוצר לפני כן.
- חזור אל פורטל Microsoft Azure (https://ms.portal.azure.com/),
- פתח את אחסון ה- Key Vault ולחץ על האריח "פריטי מדיניות של גישה".
- לחץ על כפתור "הוסף חדש" ובחר באפשרות "בחר מנהל". לאחר מכן, תוכל למצוא את האפליקציה שלך לפי השם שלה. כאשר היישום נמצא, לחץ על כפתור "בחר".
- מלא את השדה "קבע תצורה מתבנית" ולחץ על הלחצן OK.
הערה: בדף זה, באפשרותך גם להגדיר את הרשאות המפתח במידת הצורך.