You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure Key Vault权限安全疑问:非管理员同事可修改网络设置访问密钥是否为预期行为?

解答你的Azure Key Vault权限疑问

首先直接给结论:这种情况是预期行为,但完全暴露了你当前Key Vault配置里的两个关键安全漏洞——权限管控不严,以及网络策略的无效配置。下面拆解原因和解决方案:

为什么同事能修改网络设置并查看凭据?

  1. 权限继承或配置疏漏:你的企业多租户订阅里,普通用户可能默认拥有比你想象更高的资源权限(比如订阅级/资源组级的Contributor角色)。这类角色允许用户修改Key Vault的所有配置(包括网络规则、访问策略),哪怕你只在访问策略里加了自己的账户和ADF。
  2. 网络策略的无效状态:你之前选了「专用端点」但没添加任何端点,这时候Key Vault的网络规则其实是拒绝所有公网访问的,但一旦同事把它改成「所有网络」,就等于打开了公网访问的大门。如果同事的账户恰好通过订阅级权限继承到了Key Vault的访问权限(比如全局管理员、订阅管理员默认能绕过Vault Access Policy),或者你的访问策略里不小心包含了某个全员组,他就能直接查看secret。

怎么修复这个安全隐患?

针对你的场景,给你几个具体的优化步骤:

  • 收紧Key Vault的管理权限:
    • 切换到Azure RBAC模式(比传统Vault Access Policy更细粒度),只给指定的IT运维人员分配Key Vault Contributor角色(负责修改配置),其他用户/服务只分配必要的权限:比如给你的ADF分配Key Vault Secrets User(仅能读取secret),只给你自己分配同等的读取权限。
    • 检查订阅级/资源组级的角色分配,确保普通用户没有Owner、Contributor这类高权限角色——这些角色能直接修改任何资源的配置,包括Key Vault。
  • 配置有效的网络策略:
    • 如果你要用专用端点,务必把ADF所在的VNet添加到专用端点列表里,这样只有VNet内的ADF能访问Key Vault,公网访问会被拒绝。
    • 如果暂时不用专用端点,选「允许选定的网络」,添加你办公设备的IP范围,同时关闭「允许受信任的Microsoft服务绕过此防火墙」(除非ADF需要这个权限,可单独配置)。绝对不要在没有任何限制的情况下开放「所有网络」。
  • 启用审计和告警:
    • 开启Key Vault的Azure Monitor日志,监控所有配置修改和secret访问行为。设置告警规则,一旦有人修改网络策略或访问secret,立刻通知你。
  • 验证访问策略:
    • 定期检查Key Vault的访问策略/RBAC角色,移除任何不必要的用户、组或服务主体,确保只有需要的实体能访问secret。

关于Key Vault的安全性补充

网上推荐用Key Vault是完全正确的——它比硬编码到ADF里安全N倍,但安全的前提是正确配置权限和网络限制。Key Vault本身的加密、隔离机制是可靠的,但如果你的权限策略允许任何人修改它的配置,那再好的加密也没用。只要你严格管控谁能修改Key Vault,谁能访问secret,再配合有效的网络限制,就能避免这类风险。

内容的提问来源于stack exchange,提问作者SUMguy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.30 09:32:44