Azure Key Vault启用RBAC后,如何实现密钥加解密权限分离?
Azure Key Vault 拆分加密/解密权限的可行性方案
这个需求完全可行,Azure支持通过自定义RBAC角色实现这种细粒度的密钥权限控制,无需依赖无法满足需求的内置角色。
具体实现方式如下:
- 针对普通用户:创建仅包含
Microsoft.KeyVault/vaults/keys/encrypt/action权限的自定义RBAC角色,将其分配给普通用户,权限范围可限定为目标密钥所在的Key Vault或该密钥本身,避免过度授权。 - 针对管理员:创建包含
Microsoft.KeyVault/vaults/keys/encrypt/action和Microsoft.KeyVault/vaults/keys/decrypt/action权限的自定义RBAC角色,分配给管理员用户,同样限定合适的权限范围。
配置完成后,普通用户仅能使用该密钥执行加密操作,管理员则可同时执行加密和解密操作,完全匹配你的权限管控需求。
内容的提问来源于stack exchange,提问作者Joel
相关产品推荐
相关产品推荐

