Migration RBAC de Key Vault
Microsoft déplace Azure Key Vault vers Azure RBAC comme modèle de contrôle d’accès par défaut pour tous les nouveaux Key Vaults à partir de la version d’API 2026‑02‑01. En savoir plus ici.
Bien que RBAC ne soit pas strictement obligatoire et les Key Vaults existants utilisant des stratégies d’accès puissent continuer à fonctionner tels quels, les locataires qui créent un nouveau Key Vault après la mise à niveau vers la nouvelle API obtiendront RBAC par défaut, sauf si des stratégies d’accès sont explicitement configurées.
Il peut être judicieux de migrer vers RBAC de toute façon, car il offre un modèle d’autorisations plus unifié et plus évolutif, aligné sur Microsoft Entra ID, et pérennise votre configuration au cas où Microsoft déprécierait les stratégies d’accès de Key Vault.
Guide de migration
Prévoyez une interruption avant de continuer. SCEPman ne pourra pas émettre ni vérifier de certificats tant que les autorisations n’auront pas été migrées avec succès.
Passez en revue vos stratégies d’accès existantes
Accédez à stratégies d’accès et documentez les stratégies d’accès de votre SCEPman sous Application. Les stratégies d’accès de SCEPman doivent porter le même nom que votre App Service SCEPman (ainsi que tout App Service SCEPman géoredondant).
Utilisateur les stratégies d’accès n’ont pas besoin d’être migrées, car elles n’affecteront pas le fonctionnement de SCEPman. Les utilisateurs qui ont besoin d’un accès continu doivent voir leurs stratégies d’accès examinées et migrées vers des rôles Azure selon le tableau suivant : https://learn.microsoft.com/en-us/azure/key-vault/general/rbac-migration?tabs=cli#access-policy-templates-to-azure-roles-mapping

Modifier le modèle d’autorisation
Modifier le modèle d’autorisation de Stratégie d’accès du coffre vers contrôle d’accès basé sur les rôles Azure

Appuyer sur Appliquer déconnectera votre instance SCEPman du Key Vault jusqu’à ce que les rôles Azure soient attribués. Les anciennes stratégies d’accès seront également supprimées.
Attribuer des rôles Azure
Accédez à Contrôle d’accès (IAM) et attribuez les rôles suivants à l’ identité managée de votre App Service SCEPman (et de tout App Service SCEPman géoredondant) :
Key Vault Certificates Officer
Key Vault Crypto Officer
Key Vault Secrets User

Les rôles doivent être attribués un par un, cependant plusieurs identités peuvent être attribuées à un même rôle.

L’identité managée du Certificate Master (avec -cm dans son nom) ne prend pas doivent avoir accès au Key Vault.
Mis à jour
Ce contenu vous a-t-il été utile ?

