Post

Dataverse-Geheimnisse mit Azure Key Vault schützen

Read this in English

API-Schlüssel aus Text-Umgebungsvariablen in Azure Key Vault verschieben und sicher in Power Automate abrufen.

TL;DR

Sensible Werte von Dataverse-Umgebungsvariablen sollen in Azure Key Vault statt in Textvariablen liegen. Eine Secret-Variable mit Azure Key Vault als Secret Store anlegen, je Umgebung eine aktuelle Wertreferenz setzen und in einem Cloud Flow die Dataverse-Aktion RetrieveEnvironmentVariableSecretValue mit aktivierten Secure Outputs verwenden.

Original von Jonas Rapp, auf JonasR.app. Artikel lesen

Dies ist unsere eigene Kurzfassung, keine Wiederveröffentlichung oder vollständige Übersetzung.

Bedeutung für Governance

  • Makers: Secret-Umgebungsvariablen und RetrieveEnvironmentVariableSecretValue nutzen, statt API-Schlüssel in Flows oder Textvariablen abzulegen.
  • Admins/CoE: Der Dataverse-Identität die Rolle Key Vault Secrets User geben und Microsoft.PowerPlatform für das Abonnement registrieren.
  • Security/Compliance: Keine Standardreferenzen zwischen Umgebungen verwenden und Secure Outputs aktivieren, damit abgerufene Geheimnisse im Ausführungsverlauf verborgen bleiben.

Häufige Fragen

Wo gehören sensible Werte von Dataverse-Umgebungsvariablen hin?

Sensible Werte wie API-Schlüssel gehören über eine Secret-Variable in Azure Key Vault, nicht in Textvariablen oder direkt in Flows.

Wie liest ein Cloud Flow das Secret?

Mit der Dataverse-Aktion RetrieveEnvironmentVariableSecretValue und aktivierten Secure Outputs, damit das abgerufene Geheimnis im Ausführungsverlauf verborgen bleibt.

Was müssen Admins einrichten?

Der Dataverse-Identität die Rolle Key Vault Secrets User geben und Microsoft.PowerPlatform für das Abonnement registrieren. Keine Standardreferenzen zwischen Umgebungen verwenden.