Configuración del cifrado de clave administrada por el cliente (CMK) dentro de un enclave

La forma más rápida de implementar claves administradas por el cliente para que sean compatibles con la directiva de enclave de Azure que requiere CMK es a través de la plantilla de catálogo del servicio Dependencias comunes.

Hay varios tipos de cifrado disponibles para proteger los datos en discos administrados y otros servicios PaaS de Azure, incluidos Azure Disk Encryption (ADE), cifrado Server-Side (SSE) y cifrado en el host. De acuerdo con la postura predeterminada de gobernanza y ciberseguridad de Azure Enclave, se requiere cifrado con claves administradas por el cliente para todos los recursos desplegados en un enclave.

Requisitos previos para el método de implementación manual

  • Acceso al portal desde la máquina virtual de administración (192.168.x.x/26 normalmente).
    • Cree un punto de conexión de comunidad para Azure portal y servicios de Microsoft Azure.
      • Se puede crear un punto de conexión predeterminado dentro de la comunidad que define el acceso a sitios y puntos de conexión comunes de Microsoft. Si es así, puede omitir este paso.
    • Crear una conexión de enclave al punto de conexión de la comunidad.
  • Tienes el rol Key Vault Contributor en el almacén de claves o en el grupo de recursos de carga de trabajo que contiene el almacén de claves.

Pasos de esta guía

Almacén de claves de enclave

Cada enclave se implementa con un Azure Key Vault en el grupo de recursos predeterminado para la infraestructura de enclave. Azure Key Vault es un servicio en la nube para almacenar y acceder a secretos de forma segura. Un secreto es todo aquello a lo que desees controlar estrechamente el acceso, como claves de API, contraseñas, certificados o claves criptográficas. De forma predeterminada, los colaboradores del enclave deben poder cargar claves, secretos o certificados en el enclave Key Vault y usar las funcionalidades de Azure existentes y los patrones de diseño de otros servicios de Azure para admitir el cifrado cmK.

En los pasos siguientes se proporcionan ejemplos de configuración del cifrado de CMK, con instrucciones o artículos más detallados.

Crear una clave en un Key Vault

Conjuntos de cifrado de disco (Windows IaaS)

ejemplo de PaaS de Azure (cuenta de almacenamiento)

Creación de CMK desde el catálogo de servicios (más rápido y sencillo)

Siga estas instrucciones para crear un almacén de claves desde el Catálogo de servicios de plantillas validadas para servicios comunes de Azure.

Creación de CMK a través del portal

Como alternativa, CMK se puede crear a través del portal.

Pasos de esta guía

  1. Inicie sesión en la máquina virtual de administración.
  2. Cree una directiva de acceso desde la máquina virtual de administración.
  3. Generar clave para CMK en Key Vault.

Habilitación del acceso de enclave al portal de Azure

El acceso al almacén de claves está restringido a la red virtual KV, por lo que la clave del almacén de claves debe crearse desde el portal de Azure desde la máquina virtual de administración.

Inicio de sesión en la máquina virtual de administración

Siga estas instrucciones de máquina virtual de administración para iniciar sesión.

Actualización de Key Vault desde la máquina virtual de administración

  1. Después de iniciar sesión en la máquina virtual de administración, abra Microsoft Edge (por ejemplo, a través del menú Inicio).
  2. Acceda a https://portal.azure.com o a la URL del portal específico del dominio.

Creación de una directiva de acceso desde la máquina virtual de administración

El acceso al almacén de claves está restringido a la red virtual KV, por lo que la clave del almacén de claves debe crearse desde el portal de Azure desde la máquina virtual de administración.

  1. En el portal, vaya a Key Vault y seleccione Access Policy en el lado izquierdo.
  2. Seleccione Create.
  3. Seleccione la lista desplegable "Configurar desde una plantilla" y seleccione Key Management.
  4. Seleccione Next para ir a la pestaña Principio.
  5. Escriba el nombre de usuario en la barra de búsqueda y seleccione su cuenta de usuario.
  6. Seleccione Next y, a continuación, Create.

Generar clave para CMK en Key Vault

  1. En el portal, vaya a Key Vault y seleccione Keys en el lado izquierdo.
  2. Seleccione Generate/Import.
  3. Escriba el nombre de la nueva clave.
  4. Seleccione Create. Las opciones predeterminadas deben crear una clave RSA 2048.
  5. Copie el nombre de clave que creó.
  6. Puede cerrar sesión en la máquina virtual de administración.

Creación de una identidad administrada asignada por el usuario

Cree una identidad administrada asignada por el usuario para el enclave.

Lectura adicional