Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La forma más rápida de implementar claves administradas por el cliente para que sean compatibles con la directiva de enclave de Azure que requiere CMK es a través de la plantilla de catálogo del servicio Dependencias comunes.
Hay varios tipos de cifrado disponibles para proteger los datos en discos administrados y otros servicios PaaS de Azure, incluidos Azure Disk Encryption (ADE), cifrado Server-Side (SSE) y cifrado en el host. De acuerdo con la postura predeterminada de gobernanza y ciberseguridad de Azure Enclave, se requiere cifrado con claves administradas por el cliente para todos los recursos desplegados en un enclave.
Requisitos previos para el método de implementación manual
- Acceso al portal desde la máquina virtual de administración (192.168.x.x/26 normalmente).
-
Cree un punto de conexión de comunidad para Azure portal y servicios de Microsoft Azure.
- Se puede crear un punto de conexión predeterminado dentro de la comunidad que define el acceso a sitios y puntos de conexión comunes de Microsoft. Si es así, puede omitir este paso.
- Crear una conexión de enclave al punto de conexión de la comunidad.
-
Cree un punto de conexión de comunidad para Azure portal y servicios de Microsoft Azure.
- Tienes el rol
Key Vault Contributoren el almacén de claves o en el grupo de recursos de carga de trabajo que contiene el almacén de claves.
Pasos de esta guía
- Cree una clave RSA 2048 KV o traiga su propia clave.
- Cree una identidad administrada con permisos para la clave KV.
Almacén de claves de enclave
Cada enclave se implementa con un Azure Key Vault en el grupo de recursos predeterminado para la infraestructura de enclave. Azure Key Vault es un servicio en la nube para almacenar y acceder a secretos de forma segura. Un secreto es todo aquello a lo que desees controlar estrechamente el acceso, como claves de API, contraseñas, certificados o claves criptográficas. De forma predeterminada, los colaboradores del enclave deben poder cargar claves, secretos o certificados en el enclave Key Vault y usar las funcionalidades de Azure existentes y los patrones de diseño de otros servicios de Azure para admitir el cifrado cmK.
En los pasos siguientes se proporcionan ejemplos de configuración del cifrado de CMK, con instrucciones o artículos más detallados.
Crear una clave en un Key Vault
- Artículo de procedimientos de Azure: la creación de claves comienza después del Paso 6
Conjuntos de cifrado de disco (Windows IaaS)
- Lea el artículo de instrucciones de Azure: comenzar tras la creación del almacén de claves
- Aprende más
ejemplo de PaaS de Azure (cuenta de almacenamiento)
- Información general sobre las claves administradas por el cliente
- Cuentas de almacenamiento existentes
- Nuevas cuentas de almacenamiento
Creación de CMK desde el catálogo de servicios (más rápido y sencillo)
Siga estas instrucciones para crear un almacén de claves desde el Catálogo de servicios de plantillas validadas para servicios comunes de Azure.
Creación de CMK a través del portal
Como alternativa, CMK se puede crear a través del portal.
Pasos de esta guía
- Inicie sesión en la máquina virtual de administración.
- Cree una directiva de acceso desde la máquina virtual de administración.
- Generar clave para CMK en Key Vault.
Habilitación del acceso de enclave al portal de Azure
El acceso al almacén de claves está restringido a la red virtual KV, por lo que la clave del almacén de claves debe crearse desde el portal de Azure desde la máquina virtual de administración.
- Cree una conexión de enclave al punto de conexión de la comunidad para acceder al portal de Azure.
Inicio de sesión en la máquina virtual de administración
Siga estas instrucciones de máquina virtual de administración para iniciar sesión.
Actualización de Key Vault desde la máquina virtual de administración
- Después de iniciar sesión en la máquina virtual de administración, abra Microsoft Edge (por ejemplo, a través del menú Inicio).
- Acceda a
https://portal.azure.como a la URL del portal específico del dominio.
Creación de una directiva de acceso desde la máquina virtual de administración
El acceso al almacén de claves está restringido a la red virtual KV, por lo que la clave del almacén de claves debe crearse desde el portal de Azure desde la máquina virtual de administración.
- En el portal, vaya a Key Vault y seleccione
Access Policyen el lado izquierdo. - Seleccione
Create. - Seleccione la lista desplegable "Configurar desde una plantilla" y seleccione
Key Management. - Seleccione
Nextpara ir a la pestaña Principio. - Escriba el nombre de usuario en la barra de búsqueda y seleccione su cuenta de usuario.
- Seleccione
Nexty, a continuación,Create.
Generar clave para CMK en Key Vault
- En el portal, vaya a Key Vault y seleccione
Keysen el lado izquierdo. - Seleccione
Generate/Import. - Escriba el nombre de la nueva clave.
- Seleccione
Create. Las opciones predeterminadas deben crear una clave RSA 2048. - Copie el nombre de clave que creó.
- Puede cerrar sesión en la máquina virtual de administración.
Creación de una identidad administrada asignada por el usuario
Cree una identidad administrada asignada por el usuario para el enclave.