# Key Vault RBAC-Migration

Microsoft verlagert Azure Key Vault ab der API-Version auf Azure RBAC als Standard-Zugriffsmodell für alle neuen Key Vaults **2026‑02‑01**. Mehr erfahren [hier](https://learn.microsoft.com/en-us/azure/key-vault/general/access-control-default?tabs=azure-cli).&#x20;

Während RBAC nicht zwingend erforderlich ist und **bestehende Key Vaults mit Zugriffsrichtlinien unverändert weiter betrieben werden können,** Mandanten, die nach dem Upgrade auf die neue API einen neuen Key Vault erstellen, erhalten standardmäßig RBAC, sofern Zugriffsrichtlinien nicht ausdrücklich konfiguriert werden.

Es kann dennoch sinnvoll sein, unabhängig davon zu RBAC zu migrieren, da es ein einheitlicheres und skalierbareres Berechtigungsmodell bietet, das an Microsoft Entra ID ausgerichtet ist, und Ihre Konfiguration zukunftssicher macht, falls Microsoft die Key Vault-Zugriffsrichtlinien irgendwann abkündigt.

## Migrationsleitfaden

{% hint style="warning" %}
Planen Sie vor dem Fortfahren Ausfallzeiten ein. SCEPman kann keine Zertifikate ausstellen oder überprüfen, bis die Berechtigungen erfolgreich migriert wurden.
{% endhint %}

{% stepper %}
{% step %}

### Navigieren Sie zu Ihrem SCEPman Key Vault

Navigieren Sie zu Azure > Key Vaults > *Ihrem SCEPman Key Vault*&#x20;

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F9bKH9aF9Q6kydSEieT2V%2Fimage.png?alt=media&#x26;token=23dcdccb-c2c5-4514-8372-ab21f4aacaee" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Überprüfen Sie Ihre vorhandenen Zugriffsrichtlinien

Navigieren Sie zu **Zugriffsrichtlinien** und dokumentieren Sie die Zugriffsrichtlinien Ihres SCEPman unter **Anwendung***.* Die Zugriffsrichtlinien von SCEPman sollten denselben Namen haben wie Ihr SCEPman App Service (und alle geo-redundanten SCEPman App Services).&#x20;

*Benutzer* Zugriffsrichtlinien müssen nicht migriert werden, da sie die Funktionalität von SCEPman nicht beeinträchtigen. Benutzer, die weiterhin Zugriff benötigen, sollten ihre Zugriffsrichtlinien anhand der folgenden Tabelle überprüft und auf Azure-Rollen migriert bekommen: <https://learn.microsoft.com/en-us/azure/key-vault/general/rbac-migration?tabs=cli#access-policy-templates-to-azure-roles-mapping>

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F2UbFjoOgavF5Igu7miQm%2Fimage.png?alt=media&#x26;token=960b3d8d-bfe6-4b21-a333-bd76f1cec7f1" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Ändern Sie das Berechtigungsmodell

Ändern Sie das Berechtigungsmodell von **Vault-Zugriffsrichtlinie** nach **Azure rollenbasierte Zugriffssteuerung**

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FfyT4DqTi3pkfZxT1IgjI%2Fimage.png?alt=media&#x26;token=089ef0fd-77f7-46bc-8658-bff619006329" alt=""><figcaption></figcaption></figure>

Durch Klicken auf **Übernehmen** wird Ihre SCEPman-Instanz vom Key Vault getrennt, bis Azure-Rollen zugewiesen wurden. Frühere Zugriffsrichtlinien werden ebenfalls entfernt.
{% endstep %}

{% step %}

### Azure-Rollen zuweisen

Navigieren Sie zu Zugriffssteuerung (IAM) und weisen Sie die folgenden Rollen der **verwalteten Identität** Ihres SCEPman App Service (und aller geo-redundanten SCEPman App Services) zu:

* Key Vault Certificates Officer
* Key Vault Crypto Officer
* Key Vault Secrets User

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FFfkpt5imnAJVZrgVlbCt%2Fimage.png?alt=media&#x26;token=afdda1b3-6353-4f2c-90eb-d99c20c4d9a9" alt=""><figcaption></figcaption></figure>

Rollen müssen einzeln zugewiesen werden, jedoch können mehreren Identitäten eine Rolle zugewiesen werden.

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FzHWUGaIvBJDlZLB1aNIV%2Fimage.png?alt=media&#x26;token=db111569-53c0-4c79-9b76-3d176b304733" alt=""><figcaption></figcaption></figure>

Die verwaltete Identität des Certificate Master (mit -cm in ihrem Namen) **unterstützt nicht** erfordert Zugriff auf den Key Vault.
{% endstep %}

{% step %}

### Überprüfen Sie die Key Vault-Konnektivität

Starten Sie Ihren SCEPman App Service neu, navigieren Sie dann zu Ihrer SCEPman-Startseite und stellen Sie sicher, dass Ihr Key Vault verbunden ist.

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F3a2szozK7DVq7CGIvzYL%2Fimage.png?alt=media&#x26;token=144cf4b0-e176-461c-8327-6836010d5d59" alt=""><figcaption></figcaption></figure>
{% endstep %}
{% endstepper %}
