Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Annotazioni
Key Vault supporta due tipi di risorse: vault e HSM gestiti. Questo articolo riguarda il modulo di protezione hardware gestito. Per informazioni su come gestire un insieme di credenziali, vedere Avvio rapido: creare un'insieme di credenziali delle chiavi utilizzando l'interfaccia della riga di comando di Azure.
Per una panoramica del modulo di protezione hardware gestito, vedere Che cos'è il modulo di protezione hardware gestito?
Prerequisiti
È necessaria una sottoscrizione Azure. Se non ne hai uno, crea un account gratuito prima di iniziare.
Altri elementi necessari:
- Un HSM gestito nella sottoscrizione. Vedere Quickstart: Effettuare il provisioning e attivare un modulo di protezione hardware gestito usando il portale di Azure per effettuare il provisioning e attivare un modulo di protezione hardware gestito.
- Per usare interfaccia della riga di comando di Azure: interfaccia della riga di comando di Azure versione 2.25.0 o successiva. Eseguire
az --versionper trovare la versione. Se è necessario installare o aggiornare, vedere Installare il interfaccia della riga di comando di Azure. - Per usare Azure PowerShell: modulo Azure PowerShell.
- Per accedere alle chiavi con Azure SDK, vedere .NET | Python | JavaScript
Annotazioni
Tutti i comandi seguenti mostrano due metodi di utilizzo per l'interfaccia della riga di comando. Un metodo usa i --hsm-name parametri e --name (per il nome della chiave). L'altro metodo usa il --id parametro , in cui è possibile specificare l'intero URL, incluso il nome della chiave quando appropriato. Il secondo metodo è utile quando il chiamante (un utente o un'applicazione) non ha accesso in lettura al piano di controllo e ha accesso limitato al piano dati.
Alcune interazioni con il materiale della chiave richiedono autorizzazioni per un HSM gestito specifiche del controllo degli accessi in base al ruolo locali. Per un elenco completo dei ruoli RBAC locali e delle autorizzazioni predefiniti per HSM gestiti, vedere Ruoli predefiniti RBAC locali per HSM gestiti. Per assegnare queste autorizzazioni a un utente, vedere Proteggere l'accesso agli HSM gestiti.
Creare una chiave del modulo di protezione hardware
Annotazioni
Non è possibile esportare una chiave generata o importata in HSM gestito. L'unica eccezione alla regola di no-export è quando si crea una chiave con un criterio di rilascio della chiave specifico. Questo criterio consente l'esportazione della chiave solo in ambienti attendibili di confidential computing (enclave sicuri) definiti in modo esplicito. Questa funzionalità di esportazione limitata è progettata per scenari specifici di elaborazione sicura e non è uguale a un'esportazione di chiavi per utilizzo generico. Per le procedure consigliate per la portabilità e la durabilità chiave, vedere l'articolo collegato.
Nel portale Azure, vai alla risorsa del Managed HSM.
Nel menu a sinistra, in Impostazioni, selezionare Chiavi.
Seleziona Genera/Importa dall'elenco a discesa Genera/Importa/Ripristina backup.
Scegliere il tipo di chiave (RSA-HSM, EC-HSM o oct-HSM), impostare le dimensioni o la curva della chiave, il nome e le operazioni consentite, quindi selezionare Crea.
Visualizzare i tag e gli attributi della chiave
Nel portale Azure, vai alla risorsa del Managed HSM.
Nel menu a sinistra, in Impostazioni, selezionare Chiavi.
Selezionare la chiave da visualizzare. Il portale visualizza gli attributi, le versioni e i tag della chiave.
Elenco delle chiavi
Nel portale Azure, vai alla risorsa del Managed HSM.
Nel menu a sinistra, in Impostazioni, selezionare Chiavi. Il portale elenca tutte le chiavi nel modulo di protezione hardware gestito (HSM).
Eliminare una chiave
Nel portale Azure, vai alla risorsa del Managed HSM.
Nel menu a sinistra, in Impostazioni, selezionare Chiavi.
Selezionare la chiave da eliminare.
Seleziona Elimina, quindi conferma.
Elencare le chiavi eliminate
Nel portale Azure, vai alla risorsa del Managed HSM.
Nel menu a sinistra, in Impostazioni, selezionare Chiavi.
Selezionare Gestisci chiavi eliminate per visualizzare le chiavi nello stato eliminato temporaneo.
Ripristinare una chiave eliminata annullandone l'eliminazione
Nel portale Azure, vai alla risorsa del Managed HSM.
Nel menu a sinistra, in Impostazioni selezionare Chiavi, quindi selezionare Gestisci chiavi eliminate.
Selezionare la chiave eliminata da ripristinare.
Selezionare Ripristina.
Rimuovere (eliminare definitivamente) una chiave
Annotazioni
Se l'HSM gestito ha la protezione contro l'eliminazione abilitata, l'operazione di eliminazione non è consentita. La chiave viene rimossa automaticamente al termine del periodo di conservazione.
Nel portale Azure, vai alla risorsa del Managed HSM.
Nel menu a sinistra, in Impostazioni selezionare Chiavi, quindi selezionare Gestisci chiavi eliminate.
Selezionare la chiave eliminata da eliminare.
Selezionare Svuota, quindi confermare.
Avvertimento
Questa operazione elimina definitivamente la chiave.
Creare il backup di una singola chiave
Il backup delle chiavi non è attualmente disponibile nel portale di Azure. Usare il interfaccia della riga di comando di Azure o il Azure PowerShell.
Ripristinare una singola chiave dal backup
Nel portale Azure, vai alla risorsa del Managed HSM.
Nel menu a sinistra, in Impostazioni, selezionare Chiavi.
Selezionare Genera/Importa/Ripristina backup e scegliere Ripristina chiave dal backup.
Passare a e selezionare il file di backup, quindi selezionare Ripristina.
Importare una chiave da un file
L'importazione delle chiavi non è attualmente disponibile nel portale di Azure. Usare il interfaccia della riga di comando di Azure o il Azure PowerShell.
Per importare una chiave dal tuo HSM locale al HSM gestito, vedere Importare chiavi protette da HSM su HSM gestito (BYOK).
Annotazioni
La gestione delle chiavi esterne è disponibile in anteprima. Alcuni aspetti potrebbero cambiare prima della disponibilità generale. Per le condizioni di anteprima, vedere le condizioni supplementari per l'utilizzo.
Se il carico di lavoro richiede che la chiave di crittografia della chiave (KEK) sia archiviata in un modulo di protezione hardware gestito all'esterno dell'infrastruttura Microsoft, vedere Gestione delle chiavi esterne di Managed HSM (anteprima). Le chiavi esterne hanno un ciclo di vita e un modello operativo separati. Per informazioni dettagliate, vedere Ciclo di vita delle chiavi esterne .
Passaggi successivi
- Per la documentazione completa di interfaccia della riga di comando di Azure relativa ai comandi del key vault, vedere riferimento della CLI di Key Vault.
- Per informazioni di riferimento sulla programmazione, vedere la guida per sviluppatori di Azure Key Vault.
- Per accedere alle chiavi con Azure SDK, vedere: .NET, Python, JavaScript.
- Per altre informazioni sulla gestione dei ruoli di HSM gestito, vedere Gestione dei ruoli di HSM gestito.
- Per altre informazioni sulla protezione della distribuzione del modulo di protezione hardware gestito, vedere Proteggere la distribuzione del modulo di protezione hardware gestito.