Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Po utworzeniu co najmniej jednego zarządzanego modułu HSM prawdopodobnie chcesz monitorować sposób i czas uzyskiwania dostępu do modułów HSM oraz przez kogo. Dostęp można monitorować, włączając rejestrowanie, które zapisuje informacje na koncie magazynowym Azure, które podasz. Dla Twojego określonego konta magazynowego, nowy kontener o nazwie insights-logs-auditevent jest tworzony automatycznie. Tego samego konta magazynu można użyć do zbierania dzienników dla wielu zarządzanych modułów HSM. Możesz również wysłać dzienniki do obszaru roboczego Log Analytics, którego można użyć do włączenia Microsoft Sentinel automatycznego wykrywania podejrzanych działań.
Dostęp do informacji rejestrowania można uzyskać przez 10 minut (co najwyżej) po wykonaniu operacji zarządzanego modułu HSM. W większości przypadków dzieje się to wcześniej. Zarządzasz swoimi dziennikami na swoim koncie magazynu.
- Użyj standardowych metod kontroli dostępu Azure, aby zabezpieczyć dzienniki, ograniczając, kto może uzyskać do nich dostęp.
- Usuń dzienniki, których nie chcesz już przechowywać na koncie magazynowym.
Skorzystaj z tego samouczka, aby ułatwić rozpoczęcie pracy z rejestrowaniem zarządzanego modułu HSM. Przed włączeniem rejestrowania i interpretowania zebranych informacji dziennika należy już mieć konto magazynu lub obszar roboczy Log Analytics.
Wymagania wstępne
Wymagana jest subskrypcja Azure. Jeśli go nie masz, przed rozpoczęciem utwórz bezpłatne konto .
Potrzebne są również następujące elementy:
- Azure CLI w wersji 2.25.0 lub nowszej. Uruchom polecenie
az --version, aby dowiedzieć się, jaka wersja jest używana. Jeśli musisz zainstalować lub uaktualnić, zobacz Instaluj Azure CLI. - Zarządzany moduł HSM w ramach subskrypcji. Zobacz Quickstart: Aprowizuj i aktywuj zarządzany moduł HSM przy użyciu Azure CLI aby aprowizować i aktywować zarządzany moduł HSM.
- Konto magazynowe Azure i/lub obszar roboczy Log Analytics. Jeśli nie masz jednego lub obu tych elementów, możesz je utworzyć przy użyciu portalu Azure:
Azure Cloud Shell
Azure udostępnia Azure Cloud Shell, interaktywne środowisko powłoki, z którego można korzystać za pośrednictwem przeglądarki. Do pracy z usługami Azure można użyć powłoki Bash lub programu PowerShell z Cloud Shell. Aby uruchomić kod w tym artykule, możesz użyć wstępnie zainstalowanych poleceń Cloud Shell bez konieczności instalowania niczego w środowisku lokalnym.
Aby rozpocząć Azure Cloud Shell:
| Opcja | Przykład/link |
|---|---|
| Wybierz pozycję Wypróbuj w prawym górnym rogu bloku kodu lub polecenia. Wybranie Try It nie powoduje automatycznego skopiowania kodu ani polecenia do Cloud Shell. |
|
| Przejdź do https://shell.azure.com lub wybierz przycisk Uruchom Cloud Shell, aby otworzyć Cloud Shell w przeglądarce. |
|
| Wybierz przycisk Cloud Shell na pasku menu w prawym górnym rogu Azure portal. |
|
Aby użyć Azure Cloud Shell:
Uruchom Cloud Shell.
Wybierz przycisk Kopiuj w bloku kodu (lub bloku poleceń), aby skopiować kod lub polecenie.
Wklej kod lub polecenie do sesji Cloud Shell, wybierając Ctrl+Shift+V w Windows i Linux, lub wybierając Cmd+Shift+V w systemie macOS.
Wybierz Enter, aby uruchomić kod lub polecenie.
Nawiązywanie połączenia z subskrypcją Azure
Zaloguj się do subskrypcji Azure przy użyciu polecenia Azure CLI az login:
az login
Aby uzyskać więcej informacji na temat opcji uwierzytelniania za pomocą interfejsu wiersza polecenia, zobacz Zaloguj się za pomocą Azure CLI.
Identyfikowanie zarządzanego modułu HSM, konta magazynu i obszaru roboczego usługi Log Analytics
Pierwszym krokiem konfigurowania rejestrowania kluczy jest znalezienie zarządzanego modułu HSM, który chcesz zarejestrować.
Użyj polecenia Azure CLI az keyvault show aby znaleźć zarządzany moduł HSM, który chcesz zarejestrować.
Możesz również użyć polecenia Azure CLI az storage account show, aby znaleźć konto magazynu, którego chcesz użyć do rejestrowania. Aby znaleźć obszar roboczy usługi Log Analytics, którego chcesz użyć do rejestrowania, użyj polecenia Azure CLI az monitor log-analytics workspace show.
hsmresource=$(az keyvault show --hsm-name <hsm-name> --query id -o tsv)
storageresource=$(az storage account show --name <storage-account-name> --query id -o tsv)
loganalyticsresource=$(az monitor log-analytics workspace show --resource-group <resource-group> --workspace-name <workspace-name> --query id -o tsv)
Włącz rejestrowanie
Aby włączyć rejestrowanie dla zarządzanego modułu HSM, użyj polecenia Azure CLI az monitor diagnostic-settings create wraz ze zmiennymi z poprzednich poleceń. Ustaw flagę -Enabled na true i ustaw wartość category na AuditEvent (jedyną kategorię dla rejestrowania zarządzanego HSM).
Aby wysłać dzienniki do konta magazynowego:
az monitor diagnostic-settings create --name <hsm-name>-Diagnostics --resource $hsmresource --logs '[{"category": "AuditEvent","enabled": true}]' --storage-account $storageresource
Aby wysłać dzienniki do obszaru roboczego Log Analytics:
az monitor diagnostic-settings create --name "<hsm-name>-Diagnostics" --resource $hsmresource --logs '[{"category": "AuditEvent","enabled": true}]' --workspace $loganalyticsresource
Co jest rejestrowane
Zarządzany moduł HSM rejestruje następujące typy operacji i zdarzeń:
- Wszystkie uwierzytelnione żądania interfejsu API REST, w tym żądania zakończone niepowodzeniem z powodu uprawnień dostępu, błędów systemu, blokad zapory lub nieprawidłowych żądań.
- Zarządzanie operacjami na zasobie zarządzanego modułu HSM, w tym tworzenie, usuwanie i aktualizowanie atrybutów, takich jak tagi.
- Operacje związane z domeną zabezpieczeń, takie jak inicjowanie i pobieranie, inicjowanie odzyskiwania i przekazywanie.
- Operacje pełnej kopii zapasowej, przywracania i selektywnego przywracania modułu HSM.
- Operacje zarządzania rolami, takie jak tworzenie, wyświetlanie i usuwanie przypisań ról oraz tworzenie, wyświetlanie i usuwanie niestandardowych definicji ról.
- Operacje na kluczach, w tym:
- Tworzenie, modyfikowanie lub usuwanie kluczy.
- Podpisywanie, weryfikowanie, szyfrowanie, odszyfrowywanie, zawijanie i rozpakowywanie kluczy oraz wyświetlanie kluczy.
- Tworzenie kopii zapasowej, przywracanie i przeczyszczanie kluczy.
- Kluczowe wydanie.
- Nieprawidłowe ścieżki, które powodują odpowiedź 404.
Uzyskiwanie dostępu do dzienników
Konto magazynu
Kontener insights-logs-auditevent w koncie pamięci masowej, które zapewniasz, przechowuje dzienniki zarządzanego modułu HSM. Aby wyświetlić dzienniki, należy pobrać obiekty blob. Aby uzyskać informacje na temat Azure Storage, zobacz Tworzenie, pobieranie i wyświetlanie listy obiektów blob za pomocą Azure CLI.
Poszczególne obiekty blob są przechowywane jako tekst, sformatowane jako dane JSON. Oto przykładowy wpis dziennika. W tym przykładzie pokazano wpis dziennika, gdy żądanie utworzenia pełnej kopii zapasowej jest wysyłane do zarządzanego modułu HSM.
[
{
"TenantId": "<tenant-id>",
"time": "2020-08-31T19:52:39.763Z",
"resourceId": "/SUBSCRIPTIONS/<subscription-id>/RESOURCEGROUPS/<resource-group>/PROVIDERS/MICROSOFT.KEYVAULT/MANAGEDHSMS/<hsm-name>",
"operationName": "BackupCreate",
"operationVersion": "7.0",
"category": "AuditEvent",
"resultType": "Success",
"properties": {
"PoolType": "M-HSM",
"sku_Family": "B",
"sku_Name": "Standard_B1"
},
"durationMs": 488,
"callerIpAddress": "X.X.X.X",
"identity": "{\"claim\":{\"appid\":\"<application-id>\",\"http_schemas_microsoft_com_identity\":{\"claims\":{\"objectidentifier\":\"<object-id>\"}},\"http_schemas_xmlsoap_org_ws_2005_05_identity\":{\"claims\":{\"upn\":\"<user-email>\"}}}}",
"clientInfo": "azsdk-python-core/1.7.0 Python/3.8.2 (Linux-4.19.84-microsoft-standard-x86_64-with-glibc2.29) azsdk-python-azure-keyvault/7.2",
"correlationId": "aaaa0000-bb11-2222-33cc-444444dddddd",
"subnetId": "(unknown)",
"httpStatusCode": 202,
"PoolName": "mhsmdemo",
"requestUri": "https://<hsm-name>.managedhsm.azure.net/backup",
"resourceGroup": "<resource-group>",
"resourceProvider": "MICROSOFT.KEYVAULT",
"resource": "<hsm-name>",
"resourceType": "managedHSMs"
}
]
obszar roboczy usługi Log Analytics
Obszar roboczy Log Analytics, który udostępniasz, przechowuje dzienniki zarządzanego modułu HSM. Do wykonywania zapytań dotyczących dzienników można użyć portalu Azure. Aby uzyskać więcej informacji, zobacz Log Analytics tutorial.
Korzystanie z dzienników Azure Monitor
Użyj rozwiązania usługi Key Vault w dziennikach usługi Azure Monitor, aby przejrzeć dzienniki Zdarzeń Audytu Zarządzanego HSM. W dziennikach Azure Monitor użyj zapytań dziennika do analizowania danych i uzyskiwania potrzebnych informacji. Aby uzyskać więcej informacji, w tym informacje o sposobie konfiguracji, zobacz Monitorowanie zarządzanego modułu HSM.
Aby dowiedzieć się, jak analizować dzienniki, zobacz Przykładowe zapytania dziennika Kusto.
Jeśli wysyłasz dzienniki do obszaru roboczego Log Analytics, możesz użyć Microsoft Sentinel do automatycznego wykrywania podejrzanych działań. Zobacz Microsoft Sentinel dla usługi Managed HSM.
Następne kroki
- Dowiedz się, jak zabezpieczyć wdrożenie zarządzanego modułu HSM, aby wdrożyć zarządzany moduł HSM i korzystać z niego.
- Dowiedz się, jak tworzyć kopie zapasowe i przywracać zarządzany HSM.