Rejestrowanie zarządzanego modułu HSM

Po utworzeniu co najmniej jednego zarządzanego modułu HSM prawdopodobnie chcesz monitorować sposób i czas uzyskiwania dostępu do modułów HSM oraz przez kogo. Dostęp można monitorować, włączając rejestrowanie, które zapisuje informacje na koncie magazynowym Azure, które podasz. Dla Twojego określonego konta magazynowego, nowy kontener o nazwie insights-logs-auditevent jest tworzony automatycznie. Tego samego konta magazynu można użyć do zbierania dzienników dla wielu zarządzanych modułów HSM. Możesz również wysłać dzienniki do obszaru roboczego Log Analytics, którego można użyć do włączenia Microsoft Sentinel automatycznego wykrywania podejrzanych działań.

Dostęp do informacji rejestrowania można uzyskać przez 10 minut (co najwyżej) po wykonaniu operacji zarządzanego modułu HSM. W większości przypadków dzieje się to wcześniej. Zarządzasz swoimi dziennikami na swoim koncie magazynu.

  • Użyj standardowych metod kontroli dostępu Azure, aby zabezpieczyć dzienniki, ograniczając, kto może uzyskać do nich dostęp.
  • Usuń dzienniki, których nie chcesz już przechowywać na koncie magazynowym.

Skorzystaj z tego samouczka, aby ułatwić rozpoczęcie pracy z rejestrowaniem zarządzanego modułu HSM. Przed włączeniem rejestrowania i interpretowania zebranych informacji dziennika należy już mieć konto magazynu lub obszar roboczy Log Analytics.

Wymagania wstępne

Wymagana jest subskrypcja Azure. Jeśli go nie masz, przed rozpoczęciem utwórz bezpłatne konto .

Potrzebne są również następujące elementy:

Azure Cloud Shell

Azure udostępnia Azure Cloud Shell, interaktywne środowisko powłoki, z którego można korzystać za pośrednictwem przeglądarki. Do pracy z usługami Azure można użyć powłoki Bash lub programu PowerShell z Cloud Shell. Aby uruchomić kod w tym artykule, możesz użyć wstępnie zainstalowanych poleceń Cloud Shell bez konieczności instalowania niczego w środowisku lokalnym.

Aby rozpocząć Azure Cloud Shell:

Opcja Przykład/link
Wybierz pozycję Wypróbuj w prawym górnym rogu bloku kodu lub polecenia. Wybranie Try It nie powoduje automatycznego skopiowania kodu ani polecenia do Cloud Shell. Zrzut ekranu przedstawiający przykład funkcji „Wypróbuj” dla Azure Cloud Shell.
Przejdź do https://shell.azure.com lub wybierz przycisk Uruchom Cloud Shell, aby otworzyć Cloud Shell w przeglądarce. Przycisk do uruchamiania Azure Cloud Shell.
Wybierz przycisk Cloud Shell na pasku menu w prawym górnym rogu Azure portal. Screenshot przedstawiający przycisk Cloud Shell w portalu Azure

Aby użyć Azure Cloud Shell:

  1. Uruchom Cloud Shell.

  2. Wybierz przycisk Kopiuj w bloku kodu (lub bloku poleceń), aby skopiować kod lub polecenie.

  3. Wklej kod lub polecenie do sesji Cloud Shell, wybierając Ctrl+Shift+V w Windows i Linux, lub wybierając Cmd+Shift+V w systemie macOS.

  4. Wybierz Enter, aby uruchomić kod lub polecenie.

Nawiązywanie połączenia z subskrypcją Azure

Zaloguj się do subskrypcji Azure przy użyciu polecenia Azure CLI az login:

az login

Aby uzyskać więcej informacji na temat opcji uwierzytelniania za pomocą interfejsu wiersza polecenia, zobacz Zaloguj się za pomocą Azure CLI.

Identyfikowanie zarządzanego modułu HSM, konta magazynu i obszaru roboczego usługi Log Analytics

Pierwszym krokiem konfigurowania rejestrowania kluczy jest znalezienie zarządzanego modułu HSM, który chcesz zarejestrować.

Użyj polecenia Azure CLI az keyvault show aby znaleźć zarządzany moduł HSM, który chcesz zarejestrować.

Możesz również użyć polecenia Azure CLI az storage account show, aby znaleźć konto magazynu, którego chcesz użyć do rejestrowania. Aby znaleźć obszar roboczy usługi Log Analytics, którego chcesz użyć do rejestrowania, użyj polecenia Azure CLI az monitor log-analytics workspace show.

hsmresource=$(az keyvault show --hsm-name <hsm-name> --query id -o tsv)
storageresource=$(az storage account show --name <storage-account-name> --query id -o tsv)
loganalyticsresource=$(az monitor log-analytics workspace show --resource-group <resource-group> --workspace-name <workspace-name> --query id -o tsv)

Włącz rejestrowanie

Aby włączyć rejestrowanie dla zarządzanego modułu HSM, użyj polecenia Azure CLI az monitor diagnostic-settings create wraz ze zmiennymi z poprzednich poleceń. Ustaw flagę -Enabled na true i ustaw wartość category na AuditEvent (jedyną kategorię dla rejestrowania zarządzanego HSM).

Aby wysłać dzienniki do konta magazynowego:

az monitor diagnostic-settings create --name <hsm-name>-Diagnostics --resource $hsmresource --logs '[{"category": "AuditEvent","enabled": true}]' --storage-account $storageresource

Aby wysłać dzienniki do obszaru roboczego Log Analytics:

az monitor diagnostic-settings create --name "<hsm-name>-Diagnostics" --resource $hsmresource --logs '[{"category": "AuditEvent","enabled": true}]' --workspace $loganalyticsresource

Co jest rejestrowane

Zarządzany moduł HSM rejestruje następujące typy operacji i zdarzeń:

  • Wszystkie uwierzytelnione żądania interfejsu API REST, w tym żądania zakończone niepowodzeniem z powodu uprawnień dostępu, błędów systemu, blokad zapory lub nieprawidłowych żądań.
  • Zarządzanie operacjami na zasobie zarządzanego modułu HSM, w tym tworzenie, usuwanie i aktualizowanie atrybutów, takich jak tagi.
  • Operacje związane z domeną zabezpieczeń, takie jak inicjowanie i pobieranie, inicjowanie odzyskiwania i przekazywanie.
  • Operacje pełnej kopii zapasowej, przywracania i selektywnego przywracania modułu HSM.
  • Operacje zarządzania rolami, takie jak tworzenie, wyświetlanie i usuwanie przypisań ról oraz tworzenie, wyświetlanie i usuwanie niestandardowych definicji ról.
  • Operacje na kluczach, w tym:
    • Tworzenie, modyfikowanie lub usuwanie kluczy.
    • Podpisywanie, weryfikowanie, szyfrowanie, odszyfrowywanie, zawijanie i rozpakowywanie kluczy oraz wyświetlanie kluczy.
    • Tworzenie kopii zapasowej, przywracanie i przeczyszczanie kluczy.
    • Kluczowe wydanie.
  • Nieprawidłowe ścieżki, które powodują odpowiedź 404.

Uzyskiwanie dostępu do dzienników

Konto magazynu

Kontener insights-logs-auditevent w koncie pamięci masowej, które zapewniasz, przechowuje dzienniki zarządzanego modułu HSM. Aby wyświetlić dzienniki, należy pobrać obiekty blob. Aby uzyskać informacje na temat Azure Storage, zobacz Tworzenie, pobieranie i wyświetlanie listy obiektów blob za pomocą Azure CLI.

Poszczególne obiekty blob są przechowywane jako tekst, sformatowane jako dane JSON. Oto przykładowy wpis dziennika. W tym przykładzie pokazano wpis dziennika, gdy żądanie utworzenia pełnej kopii zapasowej jest wysyłane do zarządzanego modułu HSM.

[
  {
    "TenantId": "<tenant-id>",
    "time": "2020-08-31T19:52:39.763Z",
    "resourceId": "/SUBSCRIPTIONS/<subscription-id>/RESOURCEGROUPS/<resource-group>/PROVIDERS/MICROSOFT.KEYVAULT/MANAGEDHSMS/<hsm-name>",
    "operationName": "BackupCreate",
    "operationVersion": "7.0",
    "category": "AuditEvent",
    "resultType": "Success",
    "properties": {
        "PoolType": "M-HSM",
        "sku_Family": "B",
        "sku_Name": "Standard_B1"
    },
    "durationMs": 488,
    "callerIpAddress": "X.X.X.X",
    "identity": "{\"claim\":{\"appid\":\"<application-id>\",\"http_schemas_microsoft_com_identity\":{\"claims\":{\"objectidentifier\":\"<object-id>\"}},\"http_schemas_xmlsoap_org_ws_2005_05_identity\":{\"claims\":{\"upn\":\"<user-email>\"}}}}",
    "clientInfo": "azsdk-python-core/1.7.0 Python/3.8.2 (Linux-4.19.84-microsoft-standard-x86_64-with-glibc2.29) azsdk-python-azure-keyvault/7.2",
    "correlationId": "aaaa0000-bb11-2222-33cc-444444dddddd",
    "subnetId": "(unknown)",
    "httpStatusCode": 202,
    "PoolName": "mhsmdemo",
    "requestUri": "https://<hsm-name>.managedhsm.azure.net/backup",
    "resourceGroup": "<resource-group>",
    "resourceProvider": "MICROSOFT.KEYVAULT",
    "resource": "<hsm-name>",
    "resourceType": "managedHSMs"
  }
]

obszar roboczy usługi Log Analytics

Obszar roboczy Log Analytics, który udostępniasz, przechowuje dzienniki zarządzanego modułu HSM. Do wykonywania zapytań dotyczących dzienników można użyć portalu Azure. Aby uzyskać więcej informacji, zobacz Log Analytics tutorial.

Korzystanie z dzienników Azure Monitor

Użyj rozwiązania usługi Key Vault w dziennikach usługi Azure Monitor, aby przejrzeć dzienniki Zdarzeń Audytu Zarządzanego HSM. W dziennikach Azure Monitor użyj zapytań dziennika do analizowania danych i uzyskiwania potrzebnych informacji. Aby uzyskać więcej informacji, w tym informacje o sposobie konfiguracji, zobacz Monitorowanie zarządzanego modułu HSM.

Aby dowiedzieć się, jak analizować dzienniki, zobacz Przykładowe zapytania dziennika Kusto.

Jeśli wysyłasz dzienniki do obszaru roboczego Log Analytics, możesz użyć Microsoft Sentinel do automatycznego wykrywania podejrzanych działań. Zobacz Microsoft Sentinel dla usługi Managed HSM.

Następne kroki