Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure Storage cifra todos los datos de una cuenta de almacenamiento en reposo. Por defecto, el almacenamiento en cola y el almacenamiento en tabla utilizan una clave que está asignada al servicio y gestionada por Microsoft. También puedes optar por usar claves gestionadas por el cliente para cifrar datos de colas o tablas. Para usar claves gestionadas por el cliente con colas y tablas, primero debes crear una cuenta de almacenamiento que utilice una clave de cifrado que esté vinculada a la cuenta, en lugar de al servicio. Después de crear una cuenta que utilice la clave de cifrado de la cuenta para los datos de colas y tablas, puedes configurar las claves gestionadas por el cliente para esa cuenta de almacenamiento.
Este artículo describe cómo crear una cuenta de almacenamiento que dependa de una clave que esté vinculada a la cuenta. Cuando la cuenta se crea por primera vez, Microsoft utiliza la clave de la cuenta para cifrar los datos de la cuenta, y Microsoft gestiona la clave. Posteriormente puedes configurar las claves gestionadas por el cliente para la cuenta y aprovechar esos beneficios, incluyendo la posibilidad de proporcionar tus propias llaves, actualizar la versión de la clave, rotar las claves y revocar controles de acceso.
Crea una cuenta que utilice la clave de cifrado de la cuenta
Debes configurar una nueva cuenta de almacenamiento para usar la clave de cifrado de la cuenta para las colas y las tablas en el momento de crear la cuenta de almacenamiento. El alcance de la clave de cifrado no puede cambiarse una vez creada la cuenta.
La cuenta de almacenamiento debe ser de tipo de propósito general v2. Puedes crear la cuenta de almacenamiento y configurarla para que dependa de la clave de cifrado de la cuenta usando el portal de Azure, PowerShell, CLI de Azure o una plantilla de Azure Resource Manager.
Para saber más sobre cómo crear una cuenta de almacenamiento, consulta Crear una cuenta de almacenamiento.
Note
Solo el almacenamiento en colas y tablas puede configurarse opcionalmente para cifrar datos con la clave de cifrado de la cuenta cuando se crea la cuenta de almacenamiento. El almacenamiento de blobs y Azure Files siempre usan la clave de cifrado de la cuenta para cifrar los datos.
Para crear una cuenta de almacenamiento que dependa de la clave de cifrado de cuenta con el portal de Azure, sigue estos pasos:
En el cuadro de búsqueda en la parte superior del portal de Azure, busca y selecciona Cuentas de almacenamiento.
En la página Cuentas de almacenamiento , seleccione Nuevo.
Rellena los campos en la pestaña de Conceptos Básicos .
En la pestaña Avanzado, localiza la sección Tablas y Colas y selecciona Habilitar soporte para claves gestionadas por el cliente.
Después de crear una cuenta que dependa de la clave de cifrado de cuenta, puedes configurar claves gestionadas por el cliente que se almacenan en Azure Key Vault o en Key Vault Managed Hardware Security Model (HSM). Para aprender cómo almacenar claves gestionadas por el cliente en una bóveda de claves, consulte Configurar cifrado con claves gestionadas por el cliente almacenadas en Azure Key Vault. Para aprender cómo almacenar claves gestionadas por el cliente en un HSM gestionado, consulte Configurar cifrado con claves gestionadas por el cliente almacenadas en Azure Key Vault Managed HSM.
Verifica la clave de cifrado de la cuenta
Después de crear la cuenta, puedes verificar que la cuenta de almacenamiento utiliza una clave de cifrado que está vinculada a la cuenta usando el portal de Azure, PowerShell o CLI de Azure.
Para verificar que un servicio en una cuenta de almacenamiento utiliza una clave de cifrado que se asigna a la cuenta con el portal de Azure, sigue estos pasos:
Vaya a la nueva cuenta de almacenamiento en Azure Portal.
En la sección Seguridad + Redes , selecciona Cifrado.
Si la cuenta de almacenamiento se creó para depender de la clave de cifrado de la cuenta, verás en la pestaña de Cifrado que las claves gestionadas por el cliente pueden activarse para los cuatro servicios de Azure Storage: blobs, archivos, tablas y colas.
Después de verificar que la cuenta de almacenamiento utiliza una clave de cifrado vinculada a la cuenta, puedes habilitar las claves gestionadas por el cliente para la cuenta. Los cuatro servicios de Azure Storage—blobs, archivos, tablas y colas—usarán entonces la clave gestionada por el cliente para el cifrado.
Precios y facturación
Una cuenta de almacenamiento creada para usar una clave de cifrado de ámbito de cuenta se factura a una tarifa distinta por la capacidad y las transacciones de almacenamiento de tablas que una cuenta que usa la clave predeterminada de ámbito de servicio. Para más detalles, consulta Azure Table Storage pricing.
Pasos siguientes
- Cifrado de Azure Storage para datos en reposo
- Claves administradas por el cliente para el cifrado de Azure Storage
- Configuración del cifrado con claves administradas por el cliente almacenadas en Azure Key Vault
- Configuración del cifrado con claves administradas por el cliente almacenadas en HSM administrado de Azure Key Vault.