A Azure Key Vault tárhelyének karbantartása

Hatókör
Dynamics 365 for Finance and Operations Microsoft Dynamics 365 for Financials

Áttekintés

Az üzleti szempontból érzékeny adatokat általában biztonságos módon használják. Ez azt jelenti, hogy az adatokkal dolgozó funkcióknak vagy alkalmazásoknak támogatniuk kell az adattitkosítást, a tanúsítványok használatát stb. Mivel a Microsoft Dynamics 365 for Finance and Operations felhőalapú verziója nem támogatja a tanúsítványok helyi tárolását, az ügyfeleknek ebben az esetben kulcstartó-tárolót kell használniuk. A Azure Key Vault lehetőséget nyújt titkosítási kulcsok, tanúsítványok importálására és kezelésére a Azure. További információk a Azure Key Vault: Mi az a Azure Key Vault.

A következő adatokra van szükség a Microsoft Dynamics 365 for Finance and Operations és a Azure Key Vault közötti integráció meghatározásához:

  • Kulcstartó-tároló URL-címe (DNS-név),
  • Ügyfélazonosító (alkalmazásazonosító),
  • A tanúsítványok listája a nevükkel,
  • Titkos kulcs (kulcsérték).

Az alábbiakban részletes leírást talál a beállítási lépésekről:

Key Vault-tároló létrehozása

  1. Nyissa meg a Microsoft Azure Portal a következő hivatkozással: https://ms.portal.azure.com/.
  2. Új erőforrás létrehozásához kattintson a bal oldali panelen található "Erőforrás létrehozása" gombra. Válassza ki a "Biztonság + identitás" csoportot és a "Key Vault" erőforrástípust.
  3. Megnyílik a "Kulcstartó létrehozása" lap. Itt meg kell határoznia a kulcstartó-tároló paramétereit, majd kattintson a "Létrehozás" gombra:
  • Adja meg a kulcstartó "nevét". Erre a paraméterre a "Azure Key Vault ügyfél beállítása" részben KeyVaultName> néven< hivatkozunk.
  • Válassza ki az előfizetését.
  • Válasszon egy erőforráscsoportot. Ez olyan, mint egy belső könyvtár a kulcstartó-tárolóban. Használhat egy meglévő erőforráscsoportot, vagy létrehozhat egy újat.
  • Válassza ki a tartózkodási helyét.
  • Válasszon tarifacsomagot.
  • Kattintson a "Létrehozás" gombra.
  • Rögzítse a létrehozott kulcstartót az irányítópulton.

Tanúsítvány feltöltése

A kulcstartó-tárolóba való feltöltés folyamata a tanúsítvány típusától függ.

*.pfx tanúsítványok importálása

  1. Az *.pfx kiterjesztésű tanúsítványok egy PowerShell-szkript segítségével tölthetők fel a Azure Key Vault.

Connect-AzAccount

$pfxFilePath = '<Localpath>'

$pwd = ''

$secretName = '<név>'

$keyVaultName = '<keyvault>'

$collection = New-ObjectSystem.Security.Cryptography.X509Certificates.X509Certificate2Collection

$collection. Import($pfxFilePath, $pwd,[System.Security.Cryptography.X509Certificates.X509KeyStorageFlags]::Exportable)

$pkcs 12ContentType =[System.Security.Cryptography.X509Certificates.X509ContentType]::P kcs12

$clearBytes = $collection. Export($pkcs 12ContentType)

$fileContentEncoded = [System.Convert]::ToBase64String($clearBytes)

$secret = ConvertTo-SecureString -String $fileContentEncoded -AsPlainText –Force

$secretContentType = 'application/x-pkcs12'

Set-AzKeyVaultSecret -VaultName $keyVaultName -Name $secretName -SecretValue $Secret -ContentType $secretContentType

Ahol:

<Localpath> – a tanúsítványt tartalmazó fájl helyi elérési útja, például C:\<smth.pfx>

<név> - a tanúsítvány neve, pl. <smth>

<keyvault> – a kulcstartó-tároló neve

Ha jelszóra van szükség, adja hozzá a címkéhez $pwd

  1. Állítson be egy címkét az Azure Key Vaultba feltöltött tanúsítványhoz.
  • A Microsoft Azure Portal kattintson az "Irányítópult"* gombra, és válassza ki a megfelelő kulcstartót a megnyitásához.
  • Kattintson a "Titkos teendők" csempére.
  • Keresse meg a megfelelő titkos kódot a tanúsítvány neve alapján, és nyissa meg.
  • Nyissa meg a "Címkék" lapot.
  • Adja meg a Címke neve = "típus" és a Címke értéke = "tanúsítvány" értéket.

Megjegyzés: A címkenevet és a címkeértéket idézőjelek nélkül és kisbetűvel kell kitölteni.

  • Kattintson az OK gombra, és mentse a frissített titkos kódot.

A többi tanúsítvány importálása

  1. Kattintson a bal oldali panel "Irányítópult" gombjára a korábban létrehozott kulcstartó megtekintéséhez.
  2. Válassza ki a megfelelő kulcstartót a megnyitásához. Az "Áttekintés" lapon a kulcstartó-tároló alapvető paraméterei láthatók, beleértve a "DNS-nevet" is.

Megjegyzés: A DNS-név kötelező paraméter a kulcstartóval való integrációhoz, ezért meg kell adni az alkalmazásban, és a "Azure Key Vault ügyfél beállítása" Key Vault szakaszban <URL-paraméterként> hivatkozik rá.

  1. Kattintson a "Titkos teendők" csempére.
  2. Kattintson a "Létrehozás/importálás" gombra a "Titkos kulcsok" oldalon, hogy új tanúsítványt adjon hozzá a kulcstartó-tárolóhoz. A lap jobb oldalán meg kell adnia a tanúsítvány paramétereit:
  • Válassza a "Manuális" értéket a "Feltöltési beállítások" mezőben.
  • Írja be a tanúsítvány nevét a "Név" mezőbe.

Megjegyzés: A titkos kulcs neve kötelező paraméter a kulcstartóval való integrációhoz, ezért meg kell adni az alkalmazásban. A "Kliens beállítása" szakaszban SecretName> paraméterként< szerepel Azure Key Vault.

  • Nyisson meg egy tanúsítványt szerkesztésre, és másolja a vágólapra a teljes tartalmát, beleértve a kezdő és a záró címkét is.
  • Illessze be a másolt tartalmat az "Érték" mezőbe.
  • Engedélyezze a tanúsítványt.
  • Nyomja meg a "Létrehozás" gombot.
  1. A tanúsítvány több verzióját is feltöltheti, és kezelheti őket a kulcstartó-tárolóban. Ha egy meglévő tanúsítványhoz új verziót kell feltöltenie, válassza ki a megfelelő tanúsítványt, és kattintson az "Új verzió" gombra.

Megjegyzés: Az aktuális verziót meg kell határozni az alkalmazás telepítőjében, és a "Kliens beállítása" szakaszban SecretVersion> paraméterként< szerepel a Azure Key Vault.

Belépési pont létrehozása az alkalmazáshoz

Hozzon létre egy belépési pontot az alkalmazáshoz, amely a kulcstartó-tárolót használja.

  1. Nyissa meg az örökölt portál https://manage.windowsazure.com/.
  2. Kattintson a bal oldali panelen az "Azure Active Directory" elemre, és válassza ki a sajátját.
  3. A megnyitott Active Directoryban válassza az "Alkalmazásregisztráció" fület.
  4. Új alkalmazásbejegyzés létrehozásához kattintson az alsó panelen található "Új alkalmazásregisztráció" gombra.
  5. Adja meg az alkalmazás "nevét", és válassza ki a megfelelő típust.

Megjegyzés: Ezen a lapon megadhatja a "bejelentkezési URL-címet" is, amelynek http://< AppName> formátumúnak kell lennie, ahol <az AppName> az előző oldalon megadott alkalmazásnév.  <Az AppName> nevet meg kell határozni a kulcstartó-tároló hozzáférési szabályzataiban.

  1. Kattintson a "Létrehozás" gombra.

Az alkalmazás konfigurálása

  1. Nyissa meg az "Alkalmazásregisztrációk" lapot.
  2. Keresse meg a megfelelő alkalmazást. Az "Alkalmazásazonosító" mező értéke megegyezik a Key Vault-ügyfél> paraméterével<.
  3. Kattintson a "Beállítások" gombra, majd nyissa meg a "Kulcsok" lapot.
  4. Generáljon egy kulcsot. Ez a kulcstartó-tárolóhoz való biztonságos hozzáféréshez használatos az alkalmazásból.
  • Töltse ki a "Leírás" mezőt.
  • Létrehozhat egy kulcsot, amelynek időtartama egy vagy két év. Miután rákattintott az oldal alsó részén található "Mentés" gombra, a kulcsérték láthatóvá válik.

Megjegyzés: A kulcsérték kötelező paraméter a kulcstartóval való integrációhoz. Ezt át kell másolni, majd meg kell adni az alkalmazásban. A "Kliens beállítása" szakaszban Azure Key Vault Key Vault titkos kulcs> paramétereként< hivatkozunk rá.

  1. Másolja ki az Ügyfél-azonosító értékét a konfigurációból. Ezt meg kell adni az alkalmazásban, és a "Kliens beállítása" szakaszban Azure Key Vault Key Vault ügyfélparaméterként<> szerepel rajta.

Alkalmazás hozzáadása a kulcstartó-tárolóhoz

Adja hozzá az alkalmazást a korábban létrehozott kulcstartó-tárolóhoz.

  1. Vissza a Microsoft Azure Portal (https://ms.portal.azure.com/)
  2. Nyissa meg a kulcstartó-tárolót, és kattintson a "Hozzáférési szabályzatok" csempére.
  3. Kattintson az "Új hozzáadása" gombra, és válassza a "Tag kiválasztása" lehetőséget. Ezután keresse meg az alkalmazást a neve alapján. Ha megtalálta az alkalmazást, kattintson a "Kiválasztás" gombra.
  4. Töltse ki a "Konfigurálás sablonból" mezőt, és kattintson az OK gombra.

Megjegyzés: Ezen a lapon szükség esetén beállíthatja a kulcsengedélyeket is.