Áttekintés
Az üzleti szempontból érzékeny adatokat általában biztonságos módon használják. Ez azt jelenti, hogy az adatokkal dolgozó funkcióknak vagy alkalmazásoknak támogatniuk kell az adattitkosítást, a tanúsítványok használatát stb. Mivel a Microsoft Dynamics 365 for Finance and Operations felhőalapú verziója nem támogatja a tanúsítványok helyi tárolását, az ügyfeleknek ebben az esetben kulcstartó-tárolót kell használniuk. A Azure Key Vault lehetőséget nyújt titkosítási kulcsok, tanúsítványok importálására és kezelésére a Azure. További információk a Azure Key Vault: Mi az a Azure Key Vault.
A következő adatokra van szükség a Microsoft Dynamics 365 for Finance and Operations és a Azure Key Vault közötti integráció meghatározásához:
- Kulcstartó-tároló URL-címe (DNS-név),
- Ügyfélazonosító (alkalmazásazonosító),
- A tanúsítványok listája a nevükkel,
- Titkos kulcs (kulcsérték).
Az alábbiakban részletes leírást talál a beállítási lépésekről:
Key Vault-tároló létrehozása
- Nyissa meg a Microsoft Azure Portal a következő hivatkozással: https://ms.portal.azure.com/.
- Új erőforrás létrehozásához kattintson a bal oldali panelen található "Erőforrás létrehozása" gombra. Válassza ki a "Biztonság + identitás" csoportot és a "Key Vault" erőforrástípust.
- Megnyílik a "Kulcstartó létrehozása" lap. Itt meg kell határoznia a kulcstartó-tároló paramétereit, majd kattintson a "Létrehozás" gombra:
- Adja meg a kulcstartó "nevét". Erre a paraméterre a "Azure Key Vault ügyfél beállítása" részben KeyVaultName> néven< hivatkozunk.
- Válassza ki az előfizetését.
- Válasszon egy erőforráscsoportot. Ez olyan, mint egy belső könyvtár a kulcstartó-tárolóban. Használhat egy meglévő erőforráscsoportot, vagy létrehozhat egy újat.
- Válassza ki a tartózkodási helyét.
- Válasszon tarifacsomagot.
- Kattintson a "Létrehozás" gombra.
- Rögzítse a létrehozott kulcstartót az irányítópulton.
Tanúsítvány feltöltése
A kulcstartó-tárolóba való feltöltés folyamata a tanúsítvány típusától függ.
*.pfx tanúsítványok importálása
- Az *.pfx kiterjesztésű tanúsítványok egy PowerShell-szkript segítségével tölthetők fel a Azure Key Vault.
- Telepítse az AzureRM for PowerShell modult a következő utasítások szerint: https://learn.microsoft.com/ru-ru/powershell/azure/install-azurerm-ps?view=azurermps-5.4.0
- Futtasson egy szkriptet a PowerShellben az alábbi példához hasonlóan:
Connect-AzAccount
$pfxFilePath = '<Localpath>'
$pwd = ''
$secretName = '<név>'
$keyVaultName = '<keyvault>'
$collection = New-ObjectSystem.Security.Cryptography.X509Certificates.X509Certificate2Collection
$collection. Import($pfxFilePath, $pwd,[System.Security.Cryptography.X509Certificates.X509KeyStorageFlags]::Exportable)
$pkcs 12ContentType =[System.Security.Cryptography.X509Certificates.X509ContentType]::P kcs12
$clearBytes = $collection. Export($pkcs 12ContentType)
$fileContentEncoded = [System.Convert]::ToBase64String($clearBytes)
$secret = ConvertTo-SecureString -String $fileContentEncoded -AsPlainText –Force
$secretContentType = 'application/x-pkcs12'
Set-AzKeyVaultSecret -VaultName $keyVaultName -Name $secretName -SecretValue $Secret -ContentType $secretContentType
Ahol:
<Localpath> – a tanúsítványt tartalmazó fájl helyi elérési útja, például C:\<smth.pfx>
<név> - a tanúsítvány neve, pl. <smth>
<keyvault> – a kulcstartó-tároló neve
Ha jelszóra van szükség, adja hozzá a címkéhez $pwd
- Állítson be egy címkét az Azure Key Vaultba feltöltött tanúsítványhoz.
- A Microsoft Azure Portal kattintson az "Irányítópult"* gombra, és válassza ki a megfelelő kulcstartót a megnyitásához.
- Kattintson a "Titkos teendők" csempére.
- Keresse meg a megfelelő titkos kódot a tanúsítvány neve alapján, és nyissa meg.
- Nyissa meg a "Címkék" lapot.
- Adja meg a Címke neve = "típus" és a Címke értéke = "tanúsítvány" értéket.
Megjegyzés: A címkenevet és a címkeértéket idézőjelek nélkül és kisbetűvel kell kitölteni.
- Kattintson az OK gombra, és mentse a frissített titkos kódot.
A többi tanúsítvány importálása
- Kattintson a bal oldali panel "Irányítópult" gombjára a korábban létrehozott kulcstartó megtekintéséhez.
- Válassza ki a megfelelő kulcstartót a megnyitásához. Az "Áttekintés" lapon a kulcstartó-tároló alapvető paraméterei láthatók, beleértve a "DNS-nevet" is.
Megjegyzés: A DNS-név kötelező paraméter a kulcstartóval való integrációhoz, ezért meg kell adni az alkalmazásban, és a "Azure Key Vault ügyfél beállítása" Key Vault szakaszban <URL-paraméterként> hivatkozik rá.
- Kattintson a "Titkos teendők" csempére.
- Kattintson a "Létrehozás/importálás" gombra a "Titkos kulcsok" oldalon, hogy új tanúsítványt adjon hozzá a kulcstartó-tárolóhoz. A lap jobb oldalán meg kell adnia a tanúsítvány paramétereit:
- Válassza a "Manuális" értéket a "Feltöltési beállítások" mezőben.
- Írja be a tanúsítvány nevét a "Név" mezőbe.
Megjegyzés: A titkos kulcs neve kötelező paraméter a kulcstartóval való integrációhoz, ezért meg kell adni az alkalmazásban. A "Kliens beállítása" szakaszban SecretName> paraméterként< szerepel Azure Key Vault.
- Nyisson meg egy tanúsítványt szerkesztésre, és másolja a vágólapra a teljes tartalmát, beleértve a kezdő és a záró címkét is.
- Illessze be a másolt tartalmat az "Érték" mezőbe.
- Engedélyezze a tanúsítványt.
- Nyomja meg a "Létrehozás" gombot.
- A tanúsítvány több verzióját is feltöltheti, és kezelheti őket a kulcstartó-tárolóban. Ha egy meglévő tanúsítványhoz új verziót kell feltöltenie, válassza ki a megfelelő tanúsítványt, és kattintson az "Új verzió" gombra.
Megjegyzés: Az aktuális verziót meg kell határozni az alkalmazás telepítőjében, és a "Kliens beállítása" szakaszban SecretVersion> paraméterként< szerepel a Azure Key Vault.
Belépési pont létrehozása az alkalmazáshoz
Hozzon létre egy belépési pontot az alkalmazáshoz, amely a kulcstartó-tárolót használja.
- Nyissa meg az örökölt portál https://manage.windowsazure.com/.
- Kattintson a bal oldali panelen az "Azure Active Directory" elemre, és válassza ki a sajátját.
- A megnyitott Active Directoryban válassza az "Alkalmazásregisztráció" fület.
- Új alkalmazásbejegyzés létrehozásához kattintson az alsó panelen található "Új alkalmazásregisztráció" gombra.
- Adja meg az alkalmazás "nevét", és válassza ki a megfelelő típust.
Megjegyzés: Ezen a lapon megadhatja a "bejelentkezési URL-címet" is, amelynek http://< AppName> formátumúnak kell lennie, ahol <az AppName> az előző oldalon megadott alkalmazásnév. <Az AppName> nevet meg kell határozni a kulcstartó-tároló hozzáférési szabályzataiban.
- Kattintson a "Létrehozás" gombra.
Az alkalmazás konfigurálása
- Nyissa meg az "Alkalmazásregisztrációk" lapot.
- Keresse meg a megfelelő alkalmazást. Az "Alkalmazásazonosító" mező értéke megegyezik a Key Vault-ügyfél> paraméterével<.
- Kattintson a "Beállítások" gombra, majd nyissa meg a "Kulcsok" lapot.
- Generáljon egy kulcsot. Ez a kulcstartó-tárolóhoz való biztonságos hozzáféréshez használatos az alkalmazásból.
- Töltse ki a "Leírás" mezőt.
- Létrehozhat egy kulcsot, amelynek időtartama egy vagy két év. Miután rákattintott az oldal alsó részén található "Mentés" gombra, a kulcsérték láthatóvá válik.
Megjegyzés: A kulcsérték kötelező paraméter a kulcstartóval való integrációhoz. Ezt át kell másolni, majd meg kell adni az alkalmazásban. A "Kliens beállítása" szakaszban Azure Key Vault Key Vault titkos kulcs> paramétereként< hivatkozunk rá.
- Másolja ki az Ügyfél-azonosító értékét a konfigurációból. Ezt meg kell adni az alkalmazásban, és a "Kliens beállítása" szakaszban Azure Key Vault Key Vault ügyfélparaméterként<> szerepel rajta.
Alkalmazás hozzáadása a kulcstartó-tárolóhoz
Adja hozzá az alkalmazást a korábban létrehozott kulcstartó-tárolóhoz.
- Vissza a Microsoft Azure Portal (https://ms.portal.azure.com/)
- Nyissa meg a kulcstartó-tárolót, és kattintson a "Hozzáférési szabályzatok" csempére.
- Kattintson az "Új hozzáadása" gombra, és válassza a "Tag kiválasztása" lehetőséget. Ezután keresse meg az alkalmazást a neve alapján. Ha megtalálta az alkalmazást, kattintson a "Kiválasztás" gombra.
- Töltse ki a "Konfigurálás sablonból" mezőt, és kattintson az OK gombra.
Megjegyzés: Ezen a lapon szükség esetén beállíthatja a kulcsengedélyeket is.