> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/pt/outros/faqs/key-vault-rbac-migration.md).

# Migração de RBAC do Key Vault

A Microsoft está a mudar o Azure Key Vault para Azure RBAC como o modelo predefinido de controlo de acesso para todos os novos Key Vaults a partir da versão da API **2026‑02‑01**. Ler mais [aqui](https://learn.microsoft.com/en-us/azure/key-vault/general/access-control-default?tabs=azure-cli).

Embora o RBAC não seja estritamente obrigatório e **os Key Vaults existentes que usam políticas de acesso possam continuar a funcionar tal como estão,** os tenants que criarem um novo Key Vault depois de atualizarem para a nova API terão RBAC por predefinição, a menos que as políticas de acesso sejam configuradas explicitamente.

Pode ser uma boa ideia migrar para RBAC, independentemente disso, pois oferece um modelo de permissões mais unificado e escalável, alinhado com Microsoft Entra ID, e prepara a sua configuração para o futuro caso a Microsoft descontinue as políticas de acesso do Key Vault.

## Guia de Migração

{% hint style="warning" %}
Tenha em conta o tempo de inatividade antes de prosseguir. O SCEPman não conseguirá emitir ou verificar certificados até que as permissões tenham sido migradas com êxito.
{% endhint %}

{% stepper %}
{% step %}

### Navegue até ao seu Key Vault do SCEPman

Navegue até Azure > Key Vaults > *O seu Key Vault do SCEPman*

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F9bKH9aF9Q6kydSEieT2V%2Fimage.png?alt=media&amp;token=23dcdccb-c2c5-4514-8372-ab21f4aacaee" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Revise as suas Políticas de Acesso existentes

Navegue até **políticas de acesso** e documente as políticas de acesso do seu SCEPman em **Aplicação***.* As políticas de acesso do SCEPman devem ter o mesmo nome que o seu SCEPman App Service (e quaisquer SCEPman App Services georredundantes).

*Usuário* as políticas de acesso não precisam de ser migradas, pois não afetarão a funcionalidade do SCEPman. Os utilizadores que necessitem de acesso contínuo devem ter as suas políticas de acesso revistas e migradas para funções do Azure com base na tabela seguinte: <https://learn.microsoft.com/en-us/azure/key-vault/general/rbac-migration?tabs=cli#access-policy-templates-to-azure-roles-mapping>

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F2UbFjoOgavF5Igu7miQm%2Fimage.png?alt=media&amp;token=960b3d8d-bfe6-4b21-a333-bd76f1cec7f1" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Alterar o Modelo de Permissões

Alterar o Modelo de Permissões de **política de acesso do Vault** para **controlo de acesso baseado em funções do Azure**

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FfyT4DqTi3pkfZxT1IgjI%2Fimage.png?alt=media&amp;token=089ef0fd-77f7-46bc-8658-bff619006329" alt=""><figcaption></figcaption></figure>

Premir **Aplicar** desligará a sua instância do SCEPman do Key Vault até que sejam atribuídas Funções do Azure. As políticas de acesso anteriores também serão removidas.
{% endstep %}

{% step %}

### Atribuir Funções do Azure

Navegue até Controlo de acesso (IAM) e atribua as seguintes funções à **identidade gerida** do seu SCEPman App Service (e de quaisquer SCEPman App Services georredundantes):

* Responsável por Certificados do Key Vault
* Responsável por Criptografia do Key Vault
* Utilizador de Segredos do Key Vault

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FFfkpt5imnAJVZrgVlbCt%2Fimage.png?alt=media&amp;token=afdda1b3-6353-4f2c-90eb-d99c20c4d9a9" alt=""><figcaption></figcaption></figure>

As funções devem ser atribuídas uma de cada vez; no entanto, várias identidades podem ser atribuídas a uma função.

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FzHWUGaIvBJDlZLB1aNIV%2Fimage.png?alt=media&amp;token=db111569-53c0-4c79-9b76-3d176b304733" alt=""><figcaption></figcaption></figure>

A identidade gerida do Certificate Master (com -cm no nome) **não** necessita de acesso ao Key Vault.
{% endstep %}

{% step %}

### Verificar Conectividade do Key Vault

Reinicie o seu SCEPman App Service, depois navegue até à página inicial do SCEPman e certifique-se de que o seu Key Vault está ligado.

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F3a2szozK7DVq7CGIvzYL%2Fimage.png?alt=media&amp;token=144cf4b0-e176-461c-8327-6836010d5d59" alt=""><figcaption></figcaption></figure>
{% endstep %}
{% endstepper %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/pt/outros/faqs/key-vault-rbac-migration.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
