Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Il modo più rapido per distribuire le chiavi gestite dal cliente in modo da essere conformi ai criteri di Azure Enclave che richiedono CMK è tramite il modello del catalogo dei servizi Common Dependencies.
Sono disponibili diversi tipi di crittografia per proteggere i dati in dischi gestiti e altri servizi PaaS Azure, tra cui Crittografia dischi di Azure (ADE), crittografia Server-Side (SSE) e crittografia nell'host. In conformità alla postura predefinita di governance e cybersecurity di Azure Enclave, è richiesta la crittografia con chiavi gestite dal cliente per tutte le risorse distribuite in un enclave.
Prerequisiti per il metodo di distribuzione manuale
- Accesso al portale dalla macchina virtuale di amministrazione (in genere 192.168.x.x/26).
-
Creare un endpoint della comunità per il portale di Azure e i servizi di Microsoft Azure.
- È possibile creare un endpoint predefinito all'interno della community che definisce l'accesso a siti ed endpoint di Microsoft comuni. In questo caso, è possibile ignorare questo passaggio.
- Creare una connessione enclave all'endpoint della community.
-
Creare un endpoint della comunità per il portale di Azure e i servizi di Microsoft Azure.
- Si ha il ruolo
Key Vault Contributornel gruppo di risorse un insieme di credenziali delle chiavi o del carico di lavoro che contiene il un insieme di credenziali delle chiavi.
Passaggi in questa guida
- Crea KV RSA 2048 Key o usa una tua chiave.
- Creare un'identità gestita con autorizzazioni per la chiave KV.
Insieme di credenziali delle chiavi dell'enclave
Ogni enclave viene distribuito con un Azure Key Vault nel gruppo di risorse predefinito per l'infrastruttura dell'enclave. Azure Key Vault è un servizio cloud per l'archiviazione e l'accesso ai segreti in modo sicuro. Un segreto è qualsiasi elemento a cui si vuole controllare rigorosamente l'accesso, ad esempio chiavi API, password, certificati o chiavi crittografiche. Per impostazione predefinita, i collaboratori dell'enclave devono essere in grado di caricare chiavi, segreti o certificati nell'enclave Key Vault e usare funzionalità di Azure esistenti e modelli di progettazione di altri servizi Azure per supportare la crittografia cmk.
Esempi di configurazione della crittografia CMK sono riportati nei passaggi successivi, insieme a istruzioni o articoli più dettagliati.
Creare una chiave in Key Vault
- How-to Azure article - La creazione della chiave inizia dopo il passaggio 6
Set di crittografia dischi (Windows IaaS)
- Leggere l'articolo di Azure sulle procedure - dopo la creazione di KV
- Ulteriori informazioni
Esempio di Azure PaaS (account di archiviazione)
- Panoramica delle chiavi gestite dal cliente
- Account di archiviazione esistenti
- Nuovi account di archiviazione
Creare cmk dal catalogo dei servizi (più veloce e semplice)
Seguire queste istruzioni per creare un insieme di credenziali dal catalogo dei servizi dei modelli convalidati per i servizi Azure comuni.
Crea CMK tramite il portale
In alternativa, CMK può essere creata tramite il portale
Passaggi in questa guida
- Accedi alla VM Admin.
- Crea criterio di accesso dalla VM di amministrazione.
- Generare la chiave per cmk in Key Vault.
Abilitare l'accesso enclave al portale di Azure
L'accesso al Key Vault è limitato alla rete virtuale KV, quindi la chiave del Key Vault deve essere creata nel portale di Azure dall'VM di amministrazione.
- Creare una connessione enclave all'endpoint della community per l'accesso al portale di Azure.
Accedi alla VM Admin
Segui queste istruzioni per la VM di amministrazione per effettuare l’accesso.
Aggiorna Key Vault dalla VM amministrativa
- Dopo aver effettuato l'accesso alla VM amministratore, aprire Microsoft Edge, ad esempio dal menu Start.
- Passare a
https://portal.azure.como all'URL del portale specifico del dominio.
Crea criterio di accesso dalla VM di amministrazione
L'accesso al Key Vault è limitato alla rete virtuale KV, quindi la chiave del Key Vault deve essere creata nel portale di Azure dall'interno della VM Admin.
- Nel portale, passare a Key Vault e selezionare l'elemento
Access Policynel riquadro sinistro. - Seleziona
Create. - Selezionare il menu a discesa "Configura da un modello" e selezionare
Key Management. - Selezionare
Nextper accedere alla scheda Principle. - Immettere il nome utente nella barra di ricerca e selezionare l'account utente.
- Selezionare
Nexte quindiCreate.
Generare la chiave per cmk in Key Vault
- Nel portale, passare a Key Vault e selezionare
Keysa sinistra. - Seleziona
Generate/Import. - Immettere il nome per la nuova chiave.
- Seleziona
Create. Le opzioni predefinite devono creare una chiave RSA 2048. - Copiare il nome della chiave creato.
- È possibile disconnettersi dalla macchina virtuale di amministrazione.
Creare un'identità gestita assegnata dall'utente
Creare un'identità gestita assegnata dall'utente per l'enclave.