Konfigurowanie kluczy zarządzanych przez klienta na potrzeby szyfrowania Azure Files

✔️ Dotyczy: klasyczne udziały plików SMB i NFS utworzone za pomocą dostawcy zasobów Microsoft.Storage

✖️ Nie dotyczy: udziałów plików utworzonych przy użyciu dostawcy zasobów Microsoft.FileShares

Azure szyfruje wszystkie dane przechowywane w koncie magazynowym, w tym dane zawarte w Azure Files, przy użyciu szyfrowania AES-256. Domyślnie Microsoft zarządza kluczami szyfrowania dla konta magazynu. Aby uzyskać większą kontrolę nad kluczami szyfrowania, możesz użyć kluczy zarządzanych przez customer (CMK) zamiast kluczy zarządzanych przez Microsoft, aby chronić i kontrolować dostęp do klucza szyfrowania, który szyfruje dane. W tym artykule wyjaśniono, jak skonfigurować klucze zarządzane przez klienta dla obciążeń Azure Files.

Podczas konfigurowania kluczy zarządzanych przez klienta dla konta magazynu Azure Files dane na tym koncie magazynu są automatycznie szyfrowane przy użyciu klucza klienta. Nie jest wymagane indywidualne potwierdzenie udziału dla każdej akcji.

Te instrukcje dotyczą przechowywania kluczy zarządzanych przez klienta w Azure Key Vault. Niektóre kroki i polecenia dla zarządzanego modułu HSM Azure Key Vault (sprzętowy moduł zabezpieczeń) mogą nieco się różnić.

Wykonaj następujące kroki, aby skonfigurować klucze zarządzane przez klienta dla konta magazynu.

Krok 1. Tworzenie lub konfigurowanie magazynu kluczy

Aby włączyć klucze zarządzane przez klienta, musisz mieć konto przechowywania Azure wraz z Azure Key Vault z włączoną ochroną przed czyszczeniem. Możesz użyć istniejącego magazynu kluczy lub utworzyć nowy. Konto magazynu i magazyn kluczy mogą znajdować się w różnych regionach lub subskrypcjach w ramach tej samej dzierżawy Microsoft Entra. W przypadku scenariuszy między dzierżawami zapoznaj się z Konfigurowanie kluczy zarządzanych przez klienta między dzierżawami dla istniejącego konta magazynu.

Aby utworzyć nowy magazyn kluczy przy użyciu portalu Azure, wykonaj następujące kroki:

  1. W portalu Azure wyszukaj Key Vaults i wybierz Utwórz.
  2. Wypełnij wymagane pola (subskrypcja, grupa zasobów, nazwa, region).
  3. W obszarze Opcje odzyskiwania wybierz pozycję Włącz ochronę przed usunięciem.
  4. Wybierz Przejrzyj + utwórz, a następnie wybierz Utwórz.

Jeśli chcesz użyć istniejącego magazynu kluczy, wykonaj następujące kroki:

  1. Przejdź do magazynu kluczy w portalu Azure.
  2. Z menu usługi w obszarze Ustawienia wybierz pozycję Właściwości.
  3. W sekcji Ochrona przed usuwaniem wybierz pozycję Włącz ochronę przed usuwaniem, a następnie wybierz pozycję Zapisz.
  4. Upewnij się, że funkcja miękkiego usuwania jest włączona w twoim magazynie kluczy. Jest ona domyślnie włączona dla nowych magazynów kluczy.

Przypisz rolę Key Vault Crypto Officer

Aby utworzyć klucze w key vault i zarządzać nimi, musisz mieć rolę Key Vault Crypto Officer w key vault. Tę rolę można przypisać samodzielnie przy użyciu portalu Azure, programu PowerShell lub Azure CLI. Jeśli masz już tę rolę w Key Vault, możesz pominąć tę sekcję i przejść do kroku 2.

Aby przypisać rolę Key Vault Crypto Officer, potrzebujesz roli RBAC Owner lub User Access Administrator dla zasobu key vault. W razie potrzeby skontaktuj się z administratorem.

Aby przypisać rolę Key Vault Crypto Officer do siebie przy użyciu portalu Azure, wykonaj następujące kroki:

  1. Przejdź do magazynu kluczy.
  2. Z menu usługi wybierz pozycję Kontrola dostępu (IAM).
  3. W sekcji Przyznaj dostęp do tego zasobu wybierz Dodaj przypisanie do roli.
  4. Wyszukaj i wybierz pozycję Key Vault Crypto Officer, a następnie wybierz pozycję Dalej.
  5. W obszarze Przypisz dostęp do wybierz pozycję Użytkownik, grupa lub jednostka usługi.
  6. W obszarze Członkowie wybierz pozycję +Wybierz członków.
  7. Wyszukaj i wybierz własne konto, a następnie wybierz pozycję Wybierz.
  8. Wybierz Przejrzyj i przypisz, a następnie ponownie kliknij Przejrzyj i przypisz.

Krok 2. Tworzenie lub importowanie klucza szyfrowania

Potrzebujesz klucza RSA lub RSA-HSM o rozmiarze 2048, 3072 lub 4096. Wygeneruj lub zaimportuj klucz RSA w magazynie kluczy. Przed wygenerowaniem klucza upewnij się, że masz rolę Key Vault Crypto Officer w key vault.

Aby wygenerować nowy klucz szyfrowania RSA przy użyciu portalu Azure, wykonaj następujące kroki.

  1. Przejdź do magazynu kluczy w portalu Azure.
  2. W menu usługi w obszarze Obiekty wybierz pozycję Klucze.
  3. Wybierz pozycję Generuj/importuj. W obszarze Opcje wybierz pozycję Generuj.
  4. Wprowadź nazwę klucza. Nazwy kluczy mogą zawierać tylko znaki alfanumeryczne i kreski.
  5. Ustaw typ klucza na RSA i rozmiar klucza RSA na 2048 (lub 3072/4096).
  6. Wybierz Utwórz.

Aby zaimportować istniejący klucz szyfrowania RSA przy użyciu portalu Azure, wykonaj następujące kroki.

  1. Przejdź do magazynu kluczy w portalu Azure.
  2. W menu usługi w obszarze Obiekty wybierz pozycję Klucze.
  3. Wybierz pozycję Generuj/importuj. W obszarze Opcje wybierz pozycję Importuj.
  4. Wybierz klucz do przesłania.
  5. Wprowadź nazwę klucza. Nazwy kluczy mogą zawierać tylko znaki alfanumeryczne i kreski.
  6. Ustaw typ klucza na RSA.
  7. Wybierz Utwórz.

Krok 3. Tworzenie tożsamości zarządzanej i przypisywanie uprawnień

Konto magazynu wymaga tożsamości zarządzanej do uwierzytelniania w skarbcu kluczy. Korzystając z tożsamości zarządzanej, konto magazynu może bezpiecznie uzyskać dostęp do klucza szyfrowania w magazynie kluczy, nie przechowując przy tym poświadczeń.

Utwórz tożsamość zarządzaną przypisaną przez użytkownika i nadaj tej tożsamości rolę Użytkownik Szyfrowania Usługi Kryptograficznej Key Vault w Key Vault.

Tworzenie tożsamości zarządzanej przypisanej przez użytkownika

Utwórz tożsamość zarządzaną przypisaną przez użytkownika przy użyciu portalu Azure, Azure PowerShell lub Azure CLI.

Aby utworzyć tożsamość zarządzaną przypisaną przez użytkownika przy użyciu portalu Azure, wykonaj następujące kroki.

  1. Wyszukaj Tożsamości zarządzane i wybierz Utwórz.
  2. Wybierz subskrypcję, grupę zasobów, region i nazwę.
  3. Wybierz Przejrzyj + utwórz, a następnie wybierz Utwórz.

Przypisywanie roli użytkownika szyfrowania usługi kryptograficznej Key Vault do tożsamości zarządzanej

Przypisz rolę użytkownika szyfrowania usługi kryptograficznej Key Vault do tożsamości zarządzanej utworzonej przy użyciu portalu Azure, programu PowerShell lub Azure CLI.

Aby przypisać rolę Key Vault Crypto Service Encryption User do tożsamości zarządzanej przy użyciu portalu Azure, wykonaj następujące kroki:

  1. Przejdź do magazynu kluczy w portalu Azure.
  2. Z menu usługi wybierz pozycję Kontrola dostępu (IAM).
  3. W sekcji Przyznaj dostęp do tego zasobu wybierz Dodaj przypisanie do roli.
  4. Wyszukaj i wybierz Użytkownika szyfrowania usługi Key Vault Crypto, a następnie wybierz Dalej.
  5. W sekcji Przypisz dostęp do wybierz Tożsamość zarządzaną.
  6. W obszarze Członkowie wybierz pozycję +Wybierz członków.
  7. Zostanie otwarte okno Wybieranie tożsamości zarządzanych . W obszarze Tożsamość zarządzana wybierz pozycję Tożsamość zarządzana przypisana przez użytkownika.
  8. Wybierz utworzoną tożsamość zarządzaną, a następnie wybierz pozycję Wybierz.
  9. Wybierz Przejrzyj i przypisz, a następnie ponownie kliknij Przejrzyj i przypisz.

Krok 4: Konfigurowanie kluczy zarządzanych przez klienta na koncie przechowywania

Dzięki magazynowi kluczy, kluczom i tożsamości zarządzanej, można włączyć klucze zarządzane przez klienta na koncie magazynowym.

Wykonaj następujące kroki, aby skonfigurować konto magazynu do używania klucza do szyfrowania. Portal Azure zawsze używa automatycznego aktualizowania wersji klucza. Aby zamiast tego użyć ręcznego zarządzania wersjami kluczy, użyj Azure PowerShell lub Azure CLI i określ wersję klucza.

Important

W przypadku kont magazynowania powiązanych z obwodem zabezpieczeń sieci magazyn kluczy powinien najlepiej znajdować się w tym samym obwodzie zabezpieczeń sieci. Jeśli tak nie jest, musisz skonfigurować profil obwodowy zabezpieczeń sieci magazynu kluczy, aby zezwolić kontu magazynu na komunikowanie się z nim.

Konfigurowanie kluczy zarządzanych przez klienta dla istniejącego konta magazynu

Klucze zarządzane przez klienta można skonfigurować na istniejącym koncie magazynowym przy użyciu portalu Azure, Azure PowerShell lub Azure CLI.

Aby skonfigurować klucze zarządzane przez klienta na istniejącym koncie magazynowym za pomocą portalu Azure, wykonaj następujące kroki. Portal domyślnie używa automatycznej aktualizacji wersji klucza. Nie można określić wersji klucza.

  1. Przejdź do swojego konta magazynowego.
  2. W menu usługi w obszarze Zabezpieczenia i sieć wybierz pozycję Szyfrowanie.
  3. W Typie szyfrowania wybierz Customer-Managed Keys. Jeśli konto magazynu jest już skonfigurowane dla klucza zarządzanego przez klienta (CMK), wybierz opcję Zmień klucz.
  4. W polu Klucz szyfrowania wybierz pozycję Wybierz z magazynu kluczy.
  5. Wybierz magazyn kluczy i klucz, a następnie wybierz odpowiedni magazyn kluczy i klucz.
  6. W polu Typ tożsamości wybierz pozycję Przypisane przez użytkownika , aby użyć wcześniej utworzonej tożsamości zarządzanej przypisanej przez użytkownika.
  7. Wyszukaj i wybierz tożsamość zarządzaną przypisaną przez użytkownika, a następnie wybierz pozycję Dodaj.
  8. Wybierz Zapisz.

Zrzut ekranu przedstawiający wybór szyfrowania i wybór klucza do konfigurowania kluczy zarządzanych przez klienta.

Konfigurowanie kluczy zarządzanych przez klienta dla nowego konta przechowywania

Klucze własne zarządzane przez klienta można skonfigurować podczas tworzenia nowego konta przechowywania przy użyciu portalu Azure, Azure PowerShell lub Azure CLI.

Nie można użyć tożsamości przypisanej przez system podczas tworzenia konta magazynu, ponieważ tożsamość nie istnieje, dopóki konto magazynu nie zostanie utworzone. Musisz użyć tożsamości zarządzanej przypisanej przez użytkownika.

Aby skonfigurować klucze zarządzane przez klienta dla nowego konta magazynu przy użyciu portalu Azure, wykonaj następujące kroki. Portal domyślnie używa automatycznej aktualizacji wersji klucza. Nie można określić wersji klucza.

  1. Na karcie Szyfrowanie podczas tworzenia konta magazynu wybierz pozycję Klucze zarządzane przez klienta (CMK) dla pozycji Typ szyfrowania.
  2. W obszarze Klucz szyfrowania wybierz Wybierz magazyn kluczy i klucz, a następnie wybierz swój magazyn kluczy i klucz.
  3. W obszarze Tożsamość przypisana przez użytkownika wybierz pozycję Wybierz tożsamość. Zostanie otwarte okno Wybieranie tożsamości zarządzanej przypisanej przez użytkownika .
  4. Wyszukaj i wybierz wstępnie utworzoną tożsamość zarządzaną przypisaną przez użytkownika. Nowe konta magazynu nie mogą używać przypisanej przez system tożsamości zarządzanej.
  5. Wybierz Dodaj.
  6. Ukończ pozostałe zakładki i wybierz pozycję Przejrzyj i utwórz.

Krok 5. Weryfikowanie konfiguracji

Po włączeniu kluczy zarządzanych przez użytkownika, potwierdź prawidłową konfigurację szyfrowania na koncie przechowywania. Można to zrobić przy użyciu portalu Azure, Azure PowerShell lub Azure CLI.

Aby zweryfikować konfigurację konta magazynu przy użyciu portalu Azure, wykonaj następujące kroki:

  1. Przejdź do swojego konta magazynowego na Azure Portal.
  2. W menu usługi w obszarze Zabezpieczenia i sieć wybierz pozycję Szyfrowanie.
  3. Upewnij się, że typ szyfrowania pokazuje klucze zarządzane przez klienta.
  4. Sprawdź, czy informacje w obszarze Wybór klucza są poprawne.

Rotacja klucza

Regularne obracanie klucza szyfrowania ogranicza narażenie, jeśli klucz kiedykolwiek zostanie naruszony. Istnieją dwa sposoby rotacji szyfrowania dla konta magazynowego, które korzysta z kluczy zarządzanych przez klienta.

  • Zmień wersję klucza — utwórz nową wersję tego klucza w magazynie kluczy. Nazwa klucza pozostaje taka sama, ale wersja ulegnie zmianie.
  • Zmień klucz — przełącz konto magazynowe, aby używać zupełnie innego klucza (o innej nazwie) w tym samym lub innym skarbcu kluczy.

Important

Azure sprawdza magazyn kluczy w poszukiwaniu nowej wersji klucza tylko raz dziennie. Po rotacji klucza poczekaj 24 godziny przed wyłączeniem poprzedniej wersji klucza.

Obracanie wersji klucza

Aby uzyskać najlepsze rozwiązania w zakresie zabezpieczeń, należy obracać wersję klucza co najmniej raz na dwa lata.

Jeśli skonfigurowano klucze zarządzane przez klienta bez określania wersji klucza (domyślnej w przypadku korzystania z portalu Azure), Azure automatycznie sprawdza nowe wersje kluczy codziennie. Jeśli tworzysz nową wersję klucza w Key Vault, Azure wykrywa ją w ciągu 24 godzin. Można również skonfigurować automatyczną rotację kluczy w Azure Key Vault w celu wygenerowania nowych wersji kluczy zgodnie z harmonogramem.

Ręczne obracanie wersji klucza

Jeśli określono wersję klucza podczas konfigurowania kluczy zarządzanych przez klienta przy użyciu programu PowerShell lub Azure CLI, Azure używa tej konkretnej wersji i nie sprawdza automatycznie nowych wersji. Należy ręcznie zaktualizować konfigurację konta pamięci masowej, by odwołać się do nowej wersji klucza.

Ręczne obracanie wersji klucza nie jest obsługiwane w portalu Azure. Aby ręcznie obrócić wersję klucza, użyj Azure PowerShell lub Azure CLI.

Zmienianie klucza

Aby przełączyć konto magazynu w celu użycia zupełnie innego klucza, utwórz lub zaimportuj nowy klucz w magazynie kluczy (zobacz Tworzenie lub importowanie klucza szyfrowania), a następnie zaktualizuj konfigurację szyfrowania konta magazynu, aby użyć nowego klucza.

Aby zmienić klucz przy użyciu portalu Azure, wykonaj następujące kroki:

  1. Przejdź do swojego konta magazynowego.
  2. W menu usługi w obszarze Zabezpieczenia i sieć wybierz pozycję Szyfrowanie.
  3. Wybierz pozycję Zmień klucz.
  4. Wybierz magazyn kluczy i klucz, a następnie wybierz swój magazyn kluczy i nowy klucz.
  5. Wybierz Zapisz.

Cofnij dostęp do danych udostępnionego zasobu przez dezaktywację klucza

Dostęp do zaszyfrowanych danych udziału plików można natychmiast zablokować, wyłączając lub usuwając klucz zarządzany przez klienta. Gdy klucz jest wyłączony, wszystkie operacje płaszczyzny danych Azure Files kończą się niepowodzeniem z protokołem HTTP 403 (Zabronione), w tym:

  • Wyświetlanie listy katalogów i plików
  • Tworzenie/pobieranie/ustawianie katalogu lub pliku
  • Pobieranie/ustawianie metadanych pliku
  • Umieść zakres, skopiuj plik, zmień nazwę pliku

Aby odwołać dostęp do danych udziału plikowego, wyłącz klucz w Key Vault z użyciem portalu Azure, Azure PowerShell lub Azure CLI. Ponownie włącz klucz w celu przywrócenia dostępu.

Aby wyłączyć klucz przy użyciu portalu Azure, wykonaj następujące kroki:

  1. Przejdź do magazynu kluczy w portalu Azure.
  2. W menu usługi w obszarze Obiekty wybierz pozycję Klucze.
  3. Kliknij prawym przyciskiem myszy klucz i wybierz polecenie Wyłącz.

Przełącz się z powrotem do kluczy zarządzanych przez firmę Microsoft

Jeśli nie potrzebujesz już kluczy zarządzanych przez klienta, możesz przełączyć konto magazynu z powrotem na użycie kluczy zarządzanych Microsoft na potrzeby szyfrowania przy użyciu portalu Azure, Azure PowerShell lub Azure CLI.

Aby wrócić do kluczy zarządzanych przez Microsoft przy użyciu portalu Azure, wykonaj następujące kroki:

  1. Przejdź do swojego konta magazynowego na Azure Portal.
  2. W menu usługi w obszarze Zabezpieczenia i sieć wybierz pozycję Szyfrowanie.
  3. Zmień typ szyfrowania na Microsoft-zarządzane klucze.
  4. Wybierz Zapisz.

Aby uzyskać więcej informacji na temat szyfrowania i zarządzania kluczami, zobacz następujące artykuły.