Gerenciar chaves em um HSM gerenciado Azure Key Vault

Observação

Key Vault dá suporte a dois tipos de recursos: cofres e HSMs gerenciados. Este artigo é sobre o HSM Gerenciado. Se você quiser saber como gerenciar um cofre, consulte Quickstart: Criar um cofre de chaves usando o CLI do Azure.

Para obter uma visão geral do HSM Gerenciado, confira O que é o HSM Gerenciado?

Pré-requisitos

Uma assinatura Azure é necessária. Se você não tiver uma, crie uma conta gratuita antes de começar.

Você também precisará de:

Observação

Todos os comandos a seguir mostram dois métodos de uso para a CLI. Um método usa os --hsm-name parâmetros e --name (para nome da chave). O outro método usa o --id parâmetro, em que você pode especificar a URL inteira, incluindo o nome da chave, quando apropriado. O último método é útil quando o chamador (seja um usuário ou um aplicativo) não tem acesso de leitura ao plano de controle e somente acesso restrito ao plano de dados.

Algumas interações com material de chave exigem permissões específicas do RBAC local do HSM Gerenciado. Para obter a lista completa de funções e permissões internas do RBAC local do HSM Gerenciado, confira Funções internas do RBAC local do HSM Gerenciado. Para atribuir essas permissões a um usuário, consulte Acesso seguro aos HSMs gerenciados.

Criar uma chave HSM

Observação

Você não pode exportar uma chave gerada ou importada para o HSM Gerenciado. A única exceção à regra de não exportação é quando você cria uma chave com uma política de liberação de chave específica. Essa política permite que a chave seja exportada apenas para ambientes de computação confidenciais confiáveis (enclaves seguros) definidos explicitamente. Essa funcionalidade de exportação limitada foi projetada para cenários de computação segura específicos e não é igual a uma exportação de chave de uso geral. Para obter as melhores práticas recomendadas para portabilidade e durabilidade importantes, consulte o artigo vinculado.

  1. No portal Azure, navegue até o recurso HSM Gerenciado.

  2. No menu à esquerda, em Configurações, selecione Chaves.

  3. Selecione Gerar/Importar na lista suspensa Gerar/Importar/Restaurar Backup .

  4. Escolha o tipo de chave (RSA-HSM, EC-HSM ou oct-HSM), defina o tamanho da chave ou a curva, o nome e as operações permitidas e selecione Criar.

    Screenshot do painel Chaves no portal Azure para um HSM Gerenciado.

Visualizar atributos de chave e marcações

  1. No portal Azure, navegue até o recurso HSM Gerenciado.

  2. No menu à esquerda, em Configurações, selecione Chaves.

  3. Selecione a chave que você deseja exibir. O portal exibe os atributos, as versões e as marcas da chave.

Listar chaves

  1. No portal Azure, navegue até o recurso HSM Gerenciado.

  2. No menu à esquerda, em Configurações, selecione Chaves. O portal lista todas as chaves no HSM Gerenciado.

Excluir uma chave

  1. No portal Azure, navegue até o recurso HSM Gerenciado.

  2. No menu à esquerda, em Configurações, selecione Chaves.

  3. Selecione a chave que você deseja excluir.

  4. Selecione Excluir e confirme.

Listar chaves excluídas

  1. No portal Azure, navegue até o recurso HSM Gerenciado.

  2. No menu à esquerda, em Configurações, selecione Chaves.

  3. Selecione Gerenciar chaves excluídas para exibir chaves no estado de exclusão temporária.

Recuperar (restaurar) uma chave excluída

  1. No portal Azure, navegue até o recurso HSM Gerenciado.

  2. No menu à esquerda, em Configurações, selecione Chaves e, em seguida, selecione Gerenciar chaves excluídas.

  3. Selecione a chave excluída que você deseja recuperar.

  4. Selecione Recuperar.

Limpar (excluir permanentemente) uma chave

Observação

Se o HSM gerenciado tiver a proteção de limpeza habilitada, a operação de limpeza não será permitida. A chave é limpa automaticamente quando o período de retenção expira.

  1. No portal Azure, navegue até o recurso HSM Gerenciado.

  2. No menu à esquerda, em Configurações, selecione Chaves e, em seguida, selecione Gerenciar chaves excluídas.

  3. Selecione a chave excluída que você deseja limpar.

  4. Selecione Limpar e confirme.

Aviso

Esta operação exclui permanentemente sua chave.

Criar um backup de chave individual

No momento, o backup de chaves não está disponível no portal do Azure. Use o CLI do Azure ou Azure PowerShell.

Restaurar uma chave individual do backup

  1. No portal Azure, navegue até o recurso HSM Gerenciado.

  2. No menu à esquerda, em Configurações, selecione Chaves.

  3. Selecione Gerar/Importar/Restaurar Backup e escolha Restaurar chave no backup.

  4. Navegue até o arquivo de backup e selecione Restaurar.

Importar uma chave de um arquivo

No momento, a importação de chaves não está disponível no portal do Azure. Use o CLI do Azure ou Azure PowerShell.

Para importar uma chave de um HSM on-premises para um Managed HSM, consulte Importar chaves protegidas por HSM para Managed HSM (BYOK).

Observação

O gerenciamento de chaves externas está em versão prévia. Alguns aspectos podem mudar antes da disponibilidade geral. Para consultar os termos de versão prévia, consulte os termos de uso complementares.

Se sua carga de trabalho exigir que a KEK (chave de criptografia de chave) resida em um módulo de segurança de hardware que você opera fora da infraestrutura da Microsoft, consulte Gerenciamento de chaves externas do HSM Gerenciado (versão preliminar). As chaves externas têm um ciclo de vida separado e um modelo operacional – consulte o ciclo de vida da chave externa para obter detalhes.

Próximas etapas