Créez un compte qui prend en charge les clés gérées par les clients pour les tables et files d’attente

stockage Azure chiffre toutes les données d’un compte de stockage au repos. Par défaut, le stockage en file d’attente et le stockage de table utilisent une clé qui est portée au service et gérée par Microsoft. Vous pouvez également choisir d’utiliser des clés gérées par le client pour chiffrer les données de file d’attente ou de table. Pour utiliser des clés gérées par le client avec des files d’attente et des tableaux, vous devez d’abord créer un compte de stockage qui utilise une clé de chiffrement portée au compte, plutôt qu’au service. Après avoir créé un compte qui utilise la clé de chiffrement du compte pour les données de file d’attente et de table, vous pouvez configurer des clés gérées par le client pour ce compte de stockage.

Cet article décrit comment créer un compte de stockage qui dépend d’une clé liée au compte. Lorsque le compte est créé pour la première fois, Microsoft utilise la clé du compte pour chiffrer les données contenues dans le compte, et Microsoft gère la clé. Vous pouvez ensuite configurer des clés gérées par le client pour le compte afin de profiter de ces avantages, notamment la possibilité de fournir vos propres clés, de mettre à jour la version des clés, de faire pivoter les clés et de révoquer les contrôles d’accès.

Créez un compte utilisant la clé de chiffrement du compte

Vous devez configurer un nouveau compte de stockage pour utiliser la clé de chiffrement du compte pour les files d’attente et les tables au moment de la création du compte de stockage. L’étendue de la clé de chiffrement ne peut pas être modifiée après la création du compte.

Le compte de stockage doit être de type polyvalent v2. Vous pouvez créer le compte de stockage et le configurer pour qu’il dépende de la clé de chiffrement du compte en utilisant le portail Azure, PowerShell, Azure CLI ou un modèle Azure Resource Manager.

Pour en savoir plus sur la création d’un compte de stockage, consultez Créer un compte de stockage.

Note

Seul le stockage en file d’attente et de table peut être configuré en option pour chiffrer les données avec la clé de chiffrement du compte lors de la création du compte de stockage. Le stockage blob et Azure Files utilisent toujours la clé de chiffrement du compte pour chiffrer les données.

Pour créer un compte de stockage qui dépend de la clé de chiffrement du compte via le portail Azure, suivez ces étapes :

  1. Dans la barre de recherche en haut du portail Azure, recherchez et sélectionnez Comptes de stockage.

  2. Dans la page Comptes de stockage , sélectionnez Nouveau.

  3. Remplissez les champs dans l’onglet Basiques .

  4. Dans l’onglet Avancé, localisez la section Tables et files d’attente , puis sélectionnez Activer la prise en charge des clés gérées par le client.

    Capture d’écran montrant comment activer les clés gérées par le client pour les files d’attente et les tables lors de la création d’un nouveau compte

Après avoir créé un compte qui dépend de la clé de chiffrement du compte, vous pouvez configurer des clés gérées par le client stockées dans Azure Key Vault ou dans Key Vault Managed Hardware Security Model (HSM). Pour savoir comment stocker des clés gérées par le client dans un coffre-fort à clés, voir Configurer le chiffrement avec les clés gérées par le client stockées dans Azure Key Vault. Pour savoir comment stocker les clés gérées par le client dans un HSM géré, voir Configurer le chiffrement avec les clés gérées par le client stockées dans Azure Key Vault Managed HSM.

Vérifier la clé de chiffrement du compte

Après avoir créé le compte, vous pouvez vérifier que le compte de stockage utilise une clé de chiffrement portée au compte en utilisant le portail Azure, PowerShell ou Azure CLI.

Pour vérifier qu’un service dans un compte de stockage utilise une clé de chiffrement portée au compte via le portail Azure, suivez ces étapes :

  1. Accédez à votre nouveau compte de stockage dans le portail Azure.

  2. Dans la section Sécurité + Réseau , sélectionnez Chiffrement.

  3. Si le compte de stockage a été créé pour dépendre de la clé de chiffrement du compte, vous verrez dans l'onglet Chiffrement que les clés gérées par le client peuvent être activées pour les quatre services stockage Azure : blobs, fichiers, tables et files d'attente.

    Capture d’écran montrant comment vérifier que le compte de stockage dépend de la clé de chiffrement du compte

Après avoir vérifié que le compte de stockage utilise une clé de chiffrement liée au compte, vous pouvez activer les clés gérées par le client pour le compte. Les quatre services stockage Azure — blobs, fichiers, tables et files d’attente — utiliseront ensuite la clé gérée par le client pour le chiffrement.

Tarification et facturation

Un compte de stockage créé pour utiliser une clé de chiffrement limitée au compte est facturé à un tarif différent pour la capacité et les transactions du stockage Table qu’un compte utilisant la clé par défaut limitée au service. Pour plus de détails, voir Azure Table Storage pricing.

Étapes suivantes