Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Il servizio HSM dedicato di Azure ha due facet distinti. In primo luogo, la registrazione e la distribuzione in Azure dei dispositivi HSM con i relativi componenti di rete sottostanti. In secondo luogo, la configurazione dei dispositivi HSM in preparazione all'uso/integrazione con un determinato carico di lavoro o applicazione. Anche se i dispositivi Thales Luna 7 HSM sono gli stessi in Azure come si acquista direttamente da Thales, il fatto che siano una risorsa in Azure crea alcune considerazioni univoche. Queste considerazioni e le eventuali informazioni dettagliate sulla risoluzione dei problemi risultanti o procedure consigliate sono documentate qui per garantire una visibilità elevata e l'accesso alle informazioni critiche. Quando il servizio è in uso, le informazioni definitive sono disponibili tramite richieste di supporto per Microsoft o Thales direttamente.
Note
Si noti che prima di eseguire qualsiasi configurazione in un dispositivo HSM appena distribuito, deve essere aggiornato con eventuali patch pertinenti. Una patch specifica è KB0019789 nel portale di supporto di Thales che risolve un problema a causa del quale il sistema non risponde durante il riavvio.
Registrazione HSM
L'HSM dedicato è una risorsa preziosa che offre funzionalità HSM bare metal in Azure e non è disponibile gratuitamente. Per garantire un utilizzo appropriato, utilizziamo un processo di inserimento in allowlist per approvare le sottoscrizioni Azure per l'onboarding e la distribuzione. Se si vuole procedere con l'onboarding in HSM dedicato, contattare il Microsoft Account Manager per altre indicazioni.
Ottenere l'accesso a HSM dedicato
Verificare innanzitutto che i casi d'uso non possano essere risolti da Azure Key Vault o Managed HSM. Se quindi ritieni che solo un HSM dedicato soddisfi i tuoi requisiti di archiviazione delle chiavi, contatta il tuo Account Manager Microsoft o il supporto tecnico Microsoft per ulteriori indicazioni su come richiedere l'accesso. Descriva la sua applicazione e i casi d’uso, le regioni in cui desidera gli HSM e il numero di HSM desiderato.
Provisioning di HSM
Il provisioning di un dispositivo HSM in Azure può essere eseguito tramite l'interfaccia della riga di comando o PowerShell. Quando ci si registra al servizio, vengono forniti un modello ARM di esempio e assistenza per la personalizzazione iniziale.
Informazioni sull'errore di distribuzione di HSM
L'HSM dedicato supporta CLI e PowerShell per la distribuzione, pertanto le informazioni sugli errori disponibili nel portale sono limitate e poco dettagliate. È possibile trovare informazioni migliori usando Esplora risorse. La home page del portale include un'icona per questa e sono disponibili informazioni più dettagliate sull'errore. Queste informazioni sono molto utili se incollate durante la creazione di una richiesta di supporto relativa a problemi di distribuzione.
Delega della subnet HSM
La causa principale degli errori di distribuzione è dimenticare di impostare la delega appropriata per la subnet definita dal cliente su cui viene eseguito il provisioning degli HSM. L'impostazione della delega fa parte dei prerequisiti della rete virtuale e della subnet per la distribuzione e altri dettagli sono disponibili nelle esercitazioni.
Race condition della distribuzione di HSM
Il modello ARM standard fornito per la distribuzione include risorse correlate a HSM e al gateway ExpressRoute. Le risorse di rete sono una dipendenza per una corretta distribuzione del modulo di protezione hardware e la tempistica può essere fondamentale. In alcuni casi vengono visualizzati errori di distribuzione correlati ai problemi di dipendenza e la ripetizione della distribuzione spesso risolve il problema. In caso contrario, l'eliminazione di risorse e la ridistribuzione spesso hanno esito positivo. Dopo aver tentato di risolvere il problema, generare una richiesta di supporto nel portale di Azure selezionando il tipo di problema "Problemi durante la configurazione della Azure".
Distribuzione di HSM tramite Terraform
Alcuni clienti hanno usato Terraform come ambiente di automazione invece dei modelli arm forniti durante la registrazione per questo servizio. I moduli di sicurezza hardware non possono essere distribuiti in questo modo, ma le risorse di rete da cui dipendono sì. Terraform include un modulo per chiamare un modello di Resource Manager minimo che esegue solo la distribuzione di HSM. In questo caso, è necessario assicurarsi che le risorse di rete, ad esempio il gateway ExpressRoute necessario, vengano distribuite completamente prima di distribuire moduli di protezione hardware. Il seguente comando CLI può essere utilizzato per verificare se la distribuzione è stata completata e per essere integrato secondo necessità. Sostituire i segnaposto tra parentesi uncinate con i nomi specifici. Il risultato previsto è che provisioningState risulta "Succeeded"
az resource show --ids /subscriptions/<subid>/resourceGroups/<myresourcegroup>/providers/Microsoft.Network/virtualNetworkGateways/<myergateway>
Errore di distribuzione in base alla quota
L'HSM dedicato ha un limite di quota iniziale di 2 HSM per stamp e 4 HSM per regione. Poiché le distribuzioni potrebbero non riuscire se questi limiti vengono superati, è necessario eliminare le risorse dalle distribuzioni non riuscite precedenti prima di tentare nuove distribuzioni. È possibile controllare le risorse esistenti facendo riferimento a Come visualizzare HSM durante il provisioning. Se sono necessari più di 4 moduli di protezione hardware in una singola area, inviare un ticket di supporto clienti per richiedere un aumento del limite di quota.
Errore di distribuzione in base alla capacità
Quando uno stamp o una regione si avvicinano al limite di capacità, con la maggior parte degli HSM disponibili già sottoposti a provisioning, possono verificarsi errori di distribuzione. Ogni stamp fornisce 12 moduli di sicurezza hardware (HSM) a uso del cliente, per un totale di 24 per regione, con due unità di riserva e un dispositivo di test per stamp. Se si sospetta di aver raggiunto questo limite, inviare un ticket di supporto clienti per chiedere informazioni sulla capacità disponibile nell'area o sul livello di riempimento di timbri specifici.
Come vengono visualizzati gli HSM dopo il provisioning?
Poiché Dedicated HSM è un servizio inserito nell'elenco elementi consentiti, nel portale di Azure è considerato un "tipo nascosto". Per visualizzare le risorse del modulo di protezione hardware, è necessario selezionare la casella di controllo "Mostra tipi nascosti". La risorsa NIC segue sempre il modulo di protezione hardware ed è un buon posto per scoprire l'indirizzo IP del modulo di protezione hardware prima di usare SSH per connettersi.
Risorse di rete
La distribuzione del modulo di protezione hardware dedicato dipende dalle risorse di rete e da alcune limitazioni consequenziali di cui tenere conto.
Provisioning di ExpressRoute
L'HSM dedicato usa ExpressRoute gateway come "tunnel" per la comunicazione tra lo spazio di indirizzi IP privati del cliente e l'HSM fisico in un data center di Azure. Considerando che esiste una restrizione di un gateway per ogni rete virtuale, i clienti che richiedono la connessione alle risorse locali tramite ExpressRoute devono usare un'altra rete virtuale per tale connessione.
Indirizzo IP privato HSM
I modelli di esempio forniti per HSM dedicati presuppongono che l'indirizzo IP dell'HSM venga assegnato automaticamente da uno specifico intervallo di subnet. È possibile specificare un indirizzo IP esplicito per l'HSM mediante l'attributo "NetworkInterfaces" nel modello ARM.
Inizializzazione dell'HSM
L'inizializzazione prepara un nuovo modulo di protezione hardware per l'uso o un modulo di protezione hardware esistente per il riutilizzo. L'inizializzazione del modulo di protezione hardware deve essere completata prima di poter generare o archiviare oggetti, consentire ai client di connettersi o eseguire operazioni di crittografia.
Credenziali perse
La perdita della password dell'amministratore della shell comporterà la perdita del materiale della chiave HSM. È necessario presentare una richiesta di supporto per reimpostare l'HSM. Quando si inizializza l'HSM, conservare le credenziali in modo sicuro. Le credenziali della shell e dell'HSM devono essere conservate in conformità con le politiche della propria azienda.
Accessi non riusciti
Fornire credenziali non corrette ai moduli di protezione hardware può avere conseguenze distruttive. Di seguito sono riportati i comportamenti predefiniti per i ruoli HSM.
| Ruolo | Soglia (numero di tentativi) | Risultato di un numero eccessivo di tentativi di accesso non validi | Recupero |
|---|---|---|---|
| HSM SO | 3 | L'HSM viene azzerato (tutte le identità degli oggetti HSM e tutte le partizioni vengono eliminate) | HSM deve essere reinizializzato. Il contenuto può essere ripristinato dai backup. |
| Partition SO | 10 | La partizione è zeroizzata. | La partizione deve essere reinizializzata. Il contenuto può essere ripristinato dal backup. |
| Audit | 10 | Blocco | Sbloccato automaticamente dopo 10 minuti. |
| Responsabile della crittografia | 10 (può essere ridotto) | Se il criterio HSM 15: Abilitare la reimpostazione SO del PIN della partizione è impostato su 1 (abilitato), i ruoli CO e CU vengono bloccati. Se il criterio HSM 15: Abilitare la reimpostazione SO del PIN della partizione è impostato su 0 (disabilitato), i ruoli CO e CU vengono bloccati definitivamente e il contenuto della partizione non è più accessibile. Impostazione predefinita. |
Il ruolo CO deve essere sbloccato e le credenziali devono essere reimpostate dal Partition SO utilizzando role resetpw -name co.La partizione deve essere reinizializzata e il materiale della chiave ripristinato da un dispositivo di backup. |
Configurazione HSM
I seguenti elementi riguardano situazioni in cui gli errori di configurazione sono comuni oppure hanno un impatto tale da meritare di essere evidenziati:
Documentazione e software HSM
Software e documentazione per i dispositivi Thales Luna 7 HSM non sono disponibili da Microsoft e devono essere scaricati direttamente da Thales. La registrazione è necessaria usando l'ID cliente Thales ricevuto durante il processo di registrazione. I dispositivi, forniti da Microsoft, dispongono della versione 7.2 e del firmware 7.0.3. All'inizio del 2020 Thales ha reso pubblica la documentazione ed è disponibile qui.
Configurazione di rete HSM
Prestare attenzione durante la configurazione delle impostazioni di rete nell'HSM. L'HSM è connesso tramite il ExpressRoute gateway direttamente tra uno spazio di indirizzi IP privato del cliente e l'HSM. Questo canale di comunicazione è destinato solo alle comunicazioni dei clienti e Microsoft non ha accesso. Se il modulo di protezione hardware è configurato in modo che questo percorso di rete sia interessato, significa che tutte le comunicazioni con il modulo di protezione hardware vengono rimosse. In questo caso, l'unica opzione consiste nel generare una richiesta di supporto Microsoft tramite il portale di Azure in modo che il dispositivo venga reimpostato. Questa procedura di reimpostazione riporta l'HSM allo stato iniziale e tutti i dati di configurazione e il materiale crittografico vanno persi. La configurazione deve essere ricreata e, quando il dispositivo entra a far parte del gruppo HA, il materiale crittografico viene replicato.
Riavvio del dispositivo HSM
Per alcune modifiche di configurazione è necessario che il dispositivo HSM venga spento e riacceso o riavviato. I test condotti da Microsoft sul modulo di protezione hardware (HSM) in Azure hanno rilevato che, in alcune occasioni, il riavvio poteva bloccarsi. L'implicazione è che una richiesta di supporto deve essere creata nel portale di Azure che richiede il riavvio a caldo e che potrebbe richiedere fino a 48 ore per completare considerando che si tratta di un processo manuale in un data center di Azure. Per evitare questa situazione, assicurarsi di distribuire direttamente la patch di riavvio disponibile da Thales. Fare riferimento a KB0019789 nella sezione Download di Thales Luna 7 HSM 7.2 per una patch consigliata relativa a un problema per cui il sistema smette di rispondere durante il riavvio (Nota: per effettuare il download, è necessario registrarsi nel portale di assistenza clienti Thales).
Certificati NTLS non sincronizzati
Un client può perdere la connettività a un HSM quando un certificato scade o viene sovrascritto a causa di aggiornamenti della configurazione. La configurazione del client per lo scambio di certificati deve essere applicata nuovamente con ciascun HSM. Esempio di registrazione NTLS con certificato non valido:
NTLS[8508]: info: 0 : Richiesta di connessione in ingresso... : 192.168.50.2/59415 NTLS[8508]: Messaggio di errore da SSLAccept: error:14094418:SSL routines:ssl3_read_bytes:tlsv1 avviso sconosciuto ca NTLS[28508]: Errore durante l'accettazione SSL ( RC_SSL_ERROR ) NTLS[8508]: info : 0xc0000711 : Impossibile stabilire un canale sicuro con client : 192.168.50.2/59415 : RC_SSL_FAILED_HANDSHAKE NTLS[8508]: info : 0 : Istanza di connessione "Nome host sconosciuto" del client NTLS rimossa: 192.168.50.2/59415
Comunicazione TCP non riuscita
La comunicazione dall'installazione di Luna Client all'HSM richiede come minimo la porta TCP 1792. Si consideri questa operazione perché tutte le configurazioni di rete vengono modificate nell'ambiente.
Mancato ripristino di un membro del gruppo a disponibilità elevata in errore
Se un membro guasto del gruppo HA non si ripristina, deve essere recuperato manualmente dal client Luna mediante il comando hagroup recover. È necessario configurare un numero di tentativi per un gruppo a disponibilità elevata per abilitare il ripristino automatico. Per impostazione predefinita, un gruppo HA non tenterà di reintegrare nel gruppo un membro HA quando quest'ultimo viene ripristinato.
Il gruppo HA non si sincronizza
Nel caso in cui le partizioni membro non abbiano lo stesso dominio di clonazione, il comando ha synchronize visualizzerà quanto segue: Avviso: La sincronizzazione potrebbe non riuscire. I membri nello slot 0 e nello slot 1 hanno impostazioni in conflitto per la clonazione di chiavi private. Una nuova partizione con il dominio di clonazione corretto deve essere aggiunta al gruppo a disponibilità elevata, seguita dalla rimozione della partizione configurata in modo non corretto.
Deprovisioning di HSM
Solo quando si è completamente finito di usare un HSM è possibile deprovisionarlo; quindi Microsoft lo reimposterà e lo restituirà a un pool di risorse disponibile.
Come eliminare una risorsa HSM
NON ELIMINARE direttamente il Gruppo di risorse di HSM dedicato. Non eliminerà la risorsa HSM; si continuerà a pagare perché la risorsa HSM verrà lasciata in stato orfano. Se non sono seguite le procedure corrette e finiscono in questa situazione, contattare supporto tecnico Microsoft.
Passaggio 1: Azzerare l'HSM. La risorsa Azure per un modulo di protezione hardware non può essere eliminata a meno che il modulo di protezione hardware non sia in uno stato "zeroizzato". Di conseguenza, tutto il materiale crittografico deve essere già stato eliminato prima di tentare di eliminarlo in quanto risorsa. Il modo più rapido per azzerare è immettere in modo errato per 3 volte la password dell’amministratore HSM (nota: si riferisce all’amministratore HSM e non all’amministratore dell’appliance). Usare il comando "hsm login" e immettere la password errata tre volte. La Luna shell dispone di un comando hsm -factoryreset che azzera l'HSM, ma può essere eseguito solo tramite console sulla porta seriale e i clienti non vi hanno accesso.
Passaggio 2: Una volta zeroizzato l'HSM, puoi utilizzare uno dei comandi seguenti per avviare l'eliminazione della risorsa HSM dedicata
interfaccia della riga di comando di Azure: az dedicated-hsm delete --resource-group <RG name> –-name <HSM name>
Azure PowerShell: Remove-AzDedicatedHsm -Name <nome HSM> -ResourceGroupName <nome RG>
Passaggio 3: Una volta completato correttamente il Passaggio 2, è possibile eliminare il gruppo di risorse per eliminare le altre risorse associate all'HSM dedicato tramite interfaccia della riga di comando di Azure o Azure PowerShell.
interfaccia della riga di comando di Azure: az group delete --name <RG name>
Azure PowerShell: Remove-AzResourceGroup -Nome <nome RG>
Passaggi successivi
Questo articolo ha fornito una panoramica degli aspetti del ciclo di vita dell'implementazione di HSM che possono presentare problemi o richiedere attività di risoluzione dei problemi o un'attenta valutazione. Speriamo che questo articolo ti aiuti a evitare ritardi e frustrazioni non necessari e, se hai aggiunte o modifiche rilevanti, genera una richiesta di supporto con Microsoft e comunicaci.