Chiavi gestite dal cliente per la crittografia di Archiviazione di Azure

È possibile usare la propria chiave di crittografia per proteggere i dati nell'account di archiviazione. Quando specifichi una chiave gestita dal cliente, Archiviazione di Azure usa quella chiave per proteggere e controllare l'accesso alla chiave che cripta i tuoi dati. Le chiavi gestite dal cliente offrono maggiore flessibilità per gestire i controlli di accesso.

Per archiviare le chiavi gestite dal cliente, è necessario usare uno degli archivi chiavi di Azure seguenti:

È possibile creare chiavi personalizzate e archiviarle nell'insieme di credenziali delle chiavi o nel modulo di protezione hardware gestito oppure usare le API di Azure Key Vault per generare chiavi. L'account di archiviazione e l'insieme di credenziali delle chiavi o l'HSM gestito possono trovarsi in tenant, aree e sottoscrizioni Microsoft Entra diversi.

Nota

Azure Key Vault e il modulo di protezione hardware gestito da Azure Key Vault supportano le stesse API e interfacce di gestione per la configurazione delle chiavi gestite dal cliente. Qualsiasi azione supportata per Azure Key Vault è supportata anche per il modulo di protezione hardware gestito da Azure Key Vault.

Informazioni sulle chiavi gestite dal cliente

Il diagramma seguente mostra come Archiviazione di Azure utilizza Microsoft Entra ID e un archivio di chiavi o un HSM gestito per effettuare richieste utilizzando la chiave gestita dal cliente:

Diagramma di come funzionano le chiavi gestite dal cliente in Archiviazione di Azure con Microsoft Entra ID e un caveau delle chiavi.

Nell'elenco seguente vengono illustrati i passaggi numerati nel diagramma:

  1. Un amministratore di Azure Key Vault concede le autorizzazioni per le chiavi di crittografia a un'identità gestita. L'identità gestita può essere una managed identity assegnata dall'utente che crei e gestisci, oppure un'identità gestita assegnata dal sistema associata all'account di archiviazione.
  2. Un amministratore Archiviazione di Azure configura la crittografia con una chiave gestita dal cliente per l'account di archiviazione.
  3. Archiviazione di Azure usa l'identità gestita a cui l'amministratore di Azure Key Vault ha dato le autorizzazioni nel passaggio 1 per autenticare l'accesso ad Azure Key Vault tramite Microsoft Entra ID.
  4. Archiviazione di Azure avvolge la chiave di crittografia dell'account con la chiave gestita dal cliente in Azure Key Vault.
  5. Per le operazioni di lettura e scrittura, Archiviazione di Azure invia richieste ad Azure Key Vault per svelare la chiave di crittografia dell'account e eseguire operazioni di crittografia e decrittografia.

L'identità gestita associata all'account di archiviazione deve avere almeno queste autorizzazioni per accedere a una chiave gestita dal cliente in Azure Key Vault:

  • wrapkey
  • unwrapkey
  • get

Per altre informazioni sulle autorizzazioni delle chiavi, vedere Tipi di chiavi, algoritmi e operazioni.

Criteri di Azure fornisce una policy predefinita per richiedere che gli account di archiviazione usino chiavi gestite dal cliente per gestione rete virtuale di Azure e File di Azure. Per ulteriori informazioni, vedere la sezione Archiviazione in Definizioni dei criteri integrati di Criteri di Azure.

Chiavi gestite dal cliente per code e tabelle

I dati memorizzati nell'archiviazione Queue and Table non sono automaticamente protetti da una chiave gestita dal cliente quando si abilitano le chiavi gestite dal cliente per l'account di archiviazione. Puoi opzionalmente configurare questi servizi per essere inclusi in questa protezione quando crei l'account di archiviazione.

Per altre informazioni su come creare un account di archiviazione che supporta chiavi gestite dal cliente per code e tabelle, vedere Creare un account che supporti chiavi gestite dal cliente per tabelle e code.

I dati in gestione rete virtuale di Azure e File di Azure sono sempre protetti da chiavi gestite dal cliente quando si configurano le chiavi gestite dal cliente per l'account di archiviazione.

Abilitare le chiavi gestite dal cliente per un account di archiviazione

Quando si configurano chiavi gestite dal cliente per un account di archiviazione, Archiviazione di Azure esegue il wrapping della chiave di crittografia dei dati radice per l'account con la chiave gestita dal cliente nell'insieme di credenziali delle chiavi associato o nell'HSM gestito. La protezione della chiave di crittografia radice cambia, ma i dati nel tuo account Archiviazione di Azure rimangono sempre crittografati. Non è necessario intraprendere ulteriori azioni per garantire che i tuoi dati rimangano criptati. La protezione da chiavi gestite dal cliente diventa effettiva immediatamente.

È possibile passare da chiavi gestite dal cliente a chiavi gestite da Microsoft in qualsiasi momento. Per altre informazioni sulle chiavi gestite da Microsoft, vedere Informazioni sulla gestione delle chiavi di crittografia.

Requisiti dell'insieme di credenziali delle chiavi

Il vault delle chiavi o HSM gestito che memorizza la chiave deve soddisfare i seguenti requisiti:

  • L'eliminazione temporanea è abilitata.
  • La protezione dalla cancellazione è abilitata.
  • La chiave è una chiave RSA o RSA-HSM.
  • La dimensione della chiave è 2048, 3072 o 4096.

Per altre informazioni sulle chiavi, vedere Informazioni sulle chiavi.

Un caveau chiave o un HSM gestito comportano costi associati. Per altre informazioni, vedere Prezzi di Key Vault.

Chiavi gestite dal cliente con un Key Vault nello stesso tenant

È possibile configurare chiavi gestite dal cliente con il Key Vault e l'account di archiviazione nello stesso tenant o in tenant Microsoft Entra diversi. Per informazioni su come configurare la crittografia di Archiviazione di Azure con chiavi gestite dal cliente quando l'insieme di credenziali e l'account di archiviazione si trovano nello stesso tenant, vedere uno degli articoli seguenti.

Quando attivi le chiavi gestite dal cliente in un insieme di credenziali nello stesso tenant, devi specificare un'identità gestita per autorizzare l'accesso all'insieme di credenziali che contiene la chiave. L'identità gestita può essere assegnata dall'utente o dal sistema:

  • Quando si configurano chiavi gestite dal cliente al momento della creazione di un account di archiviazione, è necessario usare un'identità gestita assegnata dall'utente.
  • Quando si configurano chiavi gestite dal cliente in un account di archiviazione esistente, è possibile usare un'identità gestita assegnata dall'utente o un'identità gestita assegnata dal sistema.

Per altre informazioni sulle identità gestite assegnate dal sistema e assegnate dall'utente, vedere Identità gestite per le risorse di Azure. Per informazioni su come creare e gestire un'identità gestita assegnata dall'utente, vedere Gestire le identità gestite assegnate dall'utente.

Chiavi gestite dal cliente con un insieme di credenziali delle chiavi in un tenant diverso

Per informazioni su come configurare la crittografia dell'archiviazione di Azure con chiavi gestite dal cliente quando l'insieme di credenziali delle chiavi e un account di archiviazione si trovano in tenant di Microsoft Entra diversi, vedere uno degli articoli seguenti:

Chiavi gestite dal cliente con un HSM gestito

È possibile configurare chiavi gestite dal cliente con un modulo di protezione hardware gestito di Azure Key Vault per un account nuovo o esistente. È possibile configurare chiavi gestite dal cliente con un HSM (modulo di protezione hardware gestito) che si trova nello stesso tenant dell'account di archiviazione, oppure in un tenant diverso. Il processo di configurazione delle chiavi gestite dal cliente in un HSM gestito è identico a quello della configurazione delle chiavi gestite dal cliente in un Key Vault, ma le autorizzazioni differiscono leggermente. Per altre informazioni, vedere Configurare la crittografia con chiavi gestite dal cliente archiviate nel modulo di protezione hardware gestito di Azure Key Vault.

Aggiornare la versione della chiave

Per seguire le migliori pratiche crittografiche, ruota regolarmente la chiave che protegge il tuo account di archiviazione, tipicamente almeno ogni due anni. Archiviazione di Azure non modifica mai la chiave nell'insieme di credenziali delle chiavi, ma è possibile configurare un criterio di rotazione della chiave per aggiornare la chiave in base ai requisiti di conformità. Per altre informazioni, vedere Configurare la rotazione automatica delle chiavi crittografiche in Azure Key Vault.

Dopo la rotazione della chiave nel Key Vault, devi aggiornare la configurazione delle chiavi gestite dal cliente per l'account di archiviazione in modo che usi la nuova versione della chiave. Le chiavi gestite dal cliente supportano sia l'aggiornamento automatico che manuale della versione della chiave per la chiave che protegge l'account. È possibile decidere quale approccio si vuole usare quando si configurano le chiavi gestite dal cliente o quando si aggiorna la configurazione.

Quando si modifica la chiave o la versione della chiave, la protezione della chiave di crittografia radice cambia, ma i dati nell'account Archiviazione di Azure rimangono sempre crittografati. Non è necessario eseguire alcuna azione aggiuntiva per assicurarsi che i dati siano protetti. Ruotare la versione del tasto non influisce sulle prestazioni. Non si verifica alcuna interruzione del servizio quando si cambia la versione della chiave.

Importante

Per ruotare una chiave, creare una nuova versione della chiave nell'insieme di credenziali o nell'HSM gestito, rispettando i requisiti di conformità. Archiviazione di Azure non gestisce la rotazione delle chiavi, quindi devi gestire la rotazione della chiave nel vault delle chiavi.

Quando ruoti la chiave usata per le chiavi gestite dal cliente, quell'azione non viene attualmente registrata nei log di Monitoraggio di Azure per Archiviazione di Azure.

Aggiornare automaticamente la versione della chiave

Per aggiornare automaticamente una chiave gestita dal cliente quando è disponibile una nuova versione, omettere la versione della chiave quando si abilita la crittografia con chiavi gestite dal cliente per l'account di archiviazione. Se ometti la versione della chiave, Archiviazione di Azure controlla quotidianamente il vault delle chiavi o l'HSM gestito per una nuova versione di una chiave gestita dal cliente. Se è disponibile una nuova versione della chiave, Archiviazione di Azure utilizza automaticamente l'ultima versione della chiave.

Archiviazione di Azure controlla l'insieme di credenziali delle chiavi per una nuova versione della chiave solo una volta al giorno. Quando si ruota una chiave, attendere 24 ore prima di disabilitare la versione precedente.

Se l'account di archiviazione è stato configurato in precedenza per l'aggiornamento manuale della versione della chiave e si vuole modificarlo automaticamente, potrebbe essere necessario modificare in modo esplicito la versione della chiave in una stringa vuota. Per informazioni dettagliate su come eseguire questa operazione, vedere Configurare la crittografia per l'aggiornamento automatico delle versioni delle chiavi.

Aggiornare manualmente la versione della chiave

Per utilizzare una versione specifica di una chiave per la crittografia dell'archiviazione di Azure, specificare quella versione della chiave quando si abilita la crittografia con chiavi gestite dal cliente per l'account di archiviazione. Se specifichi la versione della chiave, Archiviazione di Azure usa quella versione per la crittografia finché non aggiorni manualmente la versione della chiave.

Quando specifichi esplicitamente la versione della chiave, devi aggiornare manualmente l'account di archiviazione per usare l'URI della nuova versione della chiave quando viene creata una nuova versione. Per informazioni su come aggiornare l'account di archiviazione per usare una nuova versione della chiave, vedere Configurare la crittografia con chiavi gestite dal cliente archiviate in Azure Key Vault o Configurare la crittografia con chiavi gestite dal cliente archiviate nel modulo di protezione hardware gestito di Azure Key Vault.

Revocare l'accesso a un account di archiviazione che usa chiavi gestite dal cliente

Per revocare l'accesso a un account di archiviazione che usa chiavi gestite dal cliente, disabilitare la chiave nel Key Vault. Per informazioni su come disabilitare la chiave, vedere Revocare l'accesso a un account di archiviazione che usa chiavi gestite dal cliente.

Dopo che la chiave è stata disabilitata, i client non possono chiamare operazioni che leggono o scrivono su una risorsa o sui suoi metadati. I tentativi di chiamare queste operazioni falliscono con il codice di errore 403 (Vietato) per tutti gli utenti.

Per chiamare di nuovo queste operazioni, ripristinare l'accesso alla chiave gestita dal cliente.

Tutte le operazioni dati non elencate nelle sezioni seguenti possono procedere dopo la revoca delle chiavi gestite dal cliente o dopo che una chiave è stata disabilitata o eliminata.

Per revocare l'accesso alle chiavi gestite dal cliente, usare PowerShell o l'interfaccia della riga di comando di Azure.

Operazioni di archiviazione BLOB che hanno esito negativo dopo la revoca di una chiave

File di Azure operazioni che hanno esito negativo dopo la revoca di una chiave

Chiavi gestite dal cliente per dischi gestiti di Azure

Puoi anche usare chiavi gestite dal cliente per gestire la crittografia dei dischi gestiti da Azure. Le chiavi gestite dal cliente funzionano in modo diverso per i dischi gestiti rispetto alle risorse di Archiviazione di Azure. Per altre informazioni, vedere Crittografia lato server dei dischi gestiti di Azure.

Passaggi successivi