Despliega una máquina virtual con Azure Integrated HSM habilitado

Se aplica a: ✔️ Máquinas virtuales de Windows

Azure Integrated HSM es un módulo de seguridad de hardware (HSM) y acelerador criptográfico diseñado para mejorar la seguridad y el rendimiento de las operaciones criptográficas en una máquina virtual (VM). Si dependes mucho de la criptografía y tienes cargas de trabajo intensivas en rendimiento, Azure Integrated HSM ofrece una forma segura de almacenar claves criptográficas para una recuperación rápida y segura.

Note

Para que una VM use Azure Integrated HSM, incluye la etiqueta platformsettings.host_environment.AzureIntegratedHSM=Trueen el momento del despliegue. Añadir la etiqueta tras el despliegue impide que la máquina virtual utilice Azure Integrated HSM.

1. Activa el indicador de característica de HSM integrado de Azure para tu suscripción

  1. Inicie sesión en Azure Portal.
  2. Acceda a su suscripción.
  3. En el menú izquierdo, selecciona Configuración.
  4. En Configuración, selecciona Funciones de vista previa.
  5. Busca Azure Integrated HSM y selecciónlo.
  6. Selecciona Registrarse al final de la página.
  7. Espera a que termine el proceso de registro y recibe la notificación de éxito.

Ahora puedes crear máquinas virtuales habilitadas para HSM integrado de Azure en esa suscripción.

2. Creación de un grupo de recursos

Cree un grupo de recursos con el comando az group create. Un grupo de recursos de Azure es un contenedor lógico en el que se implementan y se administran los recursos de Azure. En el ejemplo siguiente se crea un grupo de recursos denominado myResourceGroup en la ubicación eastus2:

Note

Las máquinas virtuales AMD v7 no están disponibles en todas las ubicaciones. Para las ubicaciones admitidas actualmente, consulte qué productos de máquina virtual están disponibles en Azure región.

az group create --name myResourceGroup --location eastus2

3. Crear una máquina virtual de propósito general con Azure Integrated HSM habilitado

Opción 1: CLI de Azure

Cree una máquina virtual con el az vm create comando .

En el ejemplo siguiente se crea una máquina virtual denominada myVM y se agrega una cuenta de usuario denominada azureuser. Azure Integrated HSM solo soporta SKUs de VM específicos. Para más información sobre los SKUs compatibles, consulte la visión general de Azure Integrated HSM.

Las máquinas virtuales deben soportar Trusted Launch y Secure Boot para soportar Azure Integrated HSM.

az vm create `
    --resource-group myResourceGroup `
    --name myVM `
    --size Standard_D8as_v7 `
    --admin-username azureuser `
    --admin-password <password> `
    --enable-vtpm true `
    --image "MicrosoftWindowsServer:WindowsServer:2025-datacenter-smalldisk-g2:latest" `
    --public-ip-sku Standard `
    --security-type TrustedLaunch `
    --location eastus2 `
    --enable-secure-boot true `
    --tags platformsettings.host_environment.AzureIntegratedHSM=True

La creación de la máquina virtual y los recursos auxiliares tarda unos minutos en realizarse. Después de que Azure crea la máquina virtual, puedes ver la etiqueta en la sección de etiquetas del portal de Azure.

Opción 2 - Plantillas ARM

Cree un grupo de recursos:

az group create --name $resourceGroup --location $region

Cree una máquina virtual con el az deployment group create comando . Introduce el nombre de tu grupo de recursos, nombre de despliegue y nombre de la máquina virtual. Utiliza las plantillas ARM proporcionadas en GitHub para desplegar la máquina virtual. Introduce el nombre de usuario y la contraseña que quieres usar en tu máquina virtual.

az deployment group create `
  -g $resourceGroup `
  -n $deployName `
  -f ./template-azihsm-tvm.json `
  -p ./parameters-azihsm-tvm.json `
  -p vmName=$vmName

Opción 3: SDK de Azure

El SDK de Azure soporta muchos lenguajes. Este ejemplo utiliza el ejemplo del SDK AziHSM en Python para desplegar una máquina virtual habilitada para AziHSM.

Navega a azure_sdk/python, crea un entorno virtual Python e instala el SDK de Azure:

python -m venv .venv
.venv/Scripts/activate # only required if deploying from a Windows machine
pip install -r requirements.txt

Ejecuta el script de ejemplo proporcionado. El script incluye documentación sobre los recursos que despliega para la máquina virtual:

python ./sample.py

Pasos siguientes

  • Instala el controlador invitado y el Proveedor de Servicios de Clave en tu VM habilitada para HSM integrado de Azure siguiendo las instrucciones de GitHub.
  • Información general de HSM integrado Azure