Configurare la crittografia della chiave gestita dal cliente (CMK) all'interno di un enclave

Il modo più rapido per distribuire le chiavi gestite dal cliente in modo da essere conformi ai criteri di Azure Enclave che richiedono CMK è tramite il modello del catalogo dei servizi Common Dependencies.

Sono disponibili diversi tipi di crittografia per proteggere i dati in dischi gestiti e altri servizi PaaS Azure, tra cui Crittografia dischi di Azure (ADE), crittografia Server-Side (SSE) e crittografia nell'host. In conformità alla postura predefinita di governance e cybersecurity di Azure Enclave, è richiesta la crittografia con chiavi gestite dal cliente per tutte le risorse distribuite in un enclave.

Prerequisiti per il metodo di distribuzione manuale

  • Accesso al portale dalla macchina virtuale di amministrazione (in genere 192.168.x.x/26).
    • Creare un endpoint della comunità per il portale di Azure e i servizi di Microsoft Azure.
      • È possibile creare un endpoint predefinito all'interno della community che definisce l'accesso a siti ed endpoint di Microsoft comuni. In questo caso, è possibile ignorare questo passaggio.
    • Creare una connessione enclave all'endpoint della community.
  • Si ha il ruolo Key Vault Contributor nel gruppo di risorse un insieme di credenziali delle chiavi o del carico di lavoro che contiene il un insieme di credenziali delle chiavi.

Passaggi in questa guida

Insieme di credenziali delle chiavi dell'enclave

Ogni enclave viene distribuito con un Azure Key Vault nel gruppo di risorse predefinito per l'infrastruttura dell'enclave. Azure Key Vault è un servizio cloud per l'archiviazione e l'accesso ai segreti in modo sicuro. Un segreto è qualsiasi elemento a cui si vuole controllare rigorosamente l'accesso, ad esempio chiavi API, password, certificati o chiavi crittografiche. Per impostazione predefinita, i collaboratori dell'enclave devono essere in grado di caricare chiavi, segreti o certificati nell'enclave Key Vault e usare funzionalità di Azure esistenti e modelli di progettazione di altri servizi Azure per supportare la crittografia cmk.

Esempi di configurazione della crittografia CMK sono riportati nei passaggi successivi, insieme a istruzioni o articoli più dettagliati.

Creare una chiave in Key Vault

Set di crittografia dischi (Windows IaaS)

Esempio di Azure PaaS (account di archiviazione)

Creare cmk dal catalogo dei servizi (più veloce e semplice)

Seguire queste istruzioni per creare un insieme di credenziali dal catalogo dei servizi dei modelli convalidati per i servizi Azure comuni.

Crea CMK tramite il portale

In alternativa, CMK può essere creata tramite il portale

Passaggi in questa guida

  1. Accedi alla VM Admin.
  2. Crea criterio di accesso dalla VM di amministrazione.
  3. Generare la chiave per cmk in Key Vault.

Abilitare l'accesso enclave al portale di Azure

L'accesso al Key Vault è limitato alla rete virtuale KV, quindi la chiave del Key Vault deve essere creata nel portale di Azure dall'VM di amministrazione.

Accedi alla VM Admin

Segui queste istruzioni per la VM di amministrazione per effettuare l’accesso.

Aggiorna Key Vault dalla VM amministrativa

  1. Dopo aver effettuato l'accesso alla VM amministratore, aprire Microsoft Edge, ad esempio dal menu Start.
  2. Passare a https://portal.azure.com o all'URL del portale specifico del dominio.

Crea criterio di accesso dalla VM di amministrazione

L'accesso al Key Vault è limitato alla rete virtuale KV, quindi la chiave del Key Vault deve essere creata nel portale di Azure dall'interno della VM Admin.

  1. Nel portale, passare a Key Vault e selezionare l'elemento Access Policy nel riquadro sinistro.
  2. Seleziona Create.
  3. Selezionare il menu a discesa "Configura da un modello" e selezionare Key Management.
  4. Selezionare Next per accedere alla scheda Principle.
  5. Immettere il nome utente nella barra di ricerca e selezionare l'account utente.
  6. Selezionare Next e quindi Create.

Generare la chiave per cmk in Key Vault

  1. Nel portale, passare a Key Vault e selezionare Keys a sinistra.
  2. Seleziona Generate/Import.
  3. Immettere il nome per la nuova chiave.
  4. Seleziona Create. Le opzioni predefinite devono creare una chiave RSA 2048.
  5. Copiare il nome della chiave creato.
  6. È possibile disconnettersi dalla macchina virtuale di amministrazione.

Creare un'identità gestita assegnata dall'utente

Creare un'identità gestita assegnata dall'utente per l'enclave.

Ulteriori letture