Implante uma máquina virtual com o Azure Integrated HSM habilitado

Aplica-se a: ✔️ Máquinas virtuais do Windows

Azure Integrated HSM é um cache de módulo de segurança de hardware (HSM) e acelerador criptográfico projetado para aprimorar a segurança e o desempenho das operações criptográficas em uma máquina virtual (VM). Se você depende fortemente da criptografia e tem cargas de trabalho intensivas em desempenho, o Azure Integrated HSM oferece uma forma segura de armazenar chaves criptográficas para uma recuperação rápida e segura.

Note

Para que uma VM use o Azure Integrated HSM, inclua a tag platformsettings.host_environment.AzureIntegratedHSM=Trueno momento da implantação. Adicionar a tag após a implantação impede que a VM use o Azure Integrated HSM.

1. Registrar-se no sinalizador de recurso do HSM Integrado do Azure para a assinatura

  1. Entre no portal do Azure.
  2. Acesse sua assinatura.
  3. No menu à esquerda, selecione Configurações.
  4. Em Configurações, selecione Recursos de Pré-visualização.
  5. Procure por Azure Integrated HSM e selecione-o.
  6. Selecione Registrar no final da página.
  7. Espere o processo de inscrição ser concluído e receba a notificação de sucesso.

Agora você pode criar máquinas virtuais habilitadas para HSM integrado com o Azure nessa assinatura.

2. Criar um grupo de recursos

Crie um grupo de recursos com o comando az group create. Um grupo de recursos do Azure é um contêiner lógico no qual os recursos do Azure são implantados e gerenciados. O exemplo a seguir cria um grupo de recursos denominado myResourceGroup no local eastus2:

Note

As VMs amd v7 não estão disponíveis em todos os locais. Para locais com suporte no momento, consulte quais produtos de VM estão disponíveis por Azure região.

az group create --name myResourceGroup --location eastus2

3. Criar uma VM de uso geral com o Azure Integrated HSM habilitado

Opção 1 – CLI do Azure

Crie uma VM com o az vm create comando.

O exemplo a seguir cria uma VM nomeada myVM e adiciona uma conta de usuário chamada azureuser. O Azure Integrated HSM suporta apenas SKUs de VM específicas. Para mais informações sobre SKUs suportados, veja a visão geral do Azure Integrated HSM.

As VMs devem suportar Trusted Launch e Secure Boot para suportar o Azure Integrated HSM.

az vm create `
    --resource-group myResourceGroup `
    --name myVM `
    --size Standard_D8as_v7 `
    --admin-username azureuser `
    --admin-password <password> `
    --enable-vtpm true `
    --image "MicrosoftWindowsServer:WindowsServer:2025-datacenter-smalldisk-g2:latest" `
    --public-ip-sku Standard `
    --security-type TrustedLaunch `
    --location eastus2 `
    --enable-secure-boot true `
    --tags platformsettings.host_environment.AzureIntegratedHSM=True

A criação da VM e dos recursos de suporte demora alguns minutos. Depois que o Azure cria a VM, você pode ver a tag na seção de Tags do portal do Azure.

Opção 2 - Modelos ARM

Crie um grupo de recursos:

az group create --name $resourceGroup --location $region

Crie uma VM com o az deployment group create comando. Insira o nome do seu grupo de recursos, nome da implantação e nome da VM. Use os templates ARM fornecidos no GitHub para implantar a VM. Digite o nome de usuário e a senha que você quer usar na sua VM.

az deployment group create `
  -g $resourceGroup `
  -n $deployName `
  -f ./template-azihsm-tvm.json `
  -p ./parameters-azihsm-tvm.json `
  -p vmName=$vmName

Opção 3 – SDK do Azure

O SDK do Azure suporta muitas linguagens. Este exemplo usa o exemplo do SDK AziHSM Python para implantar uma VM habilitada pelo AziHSM.

Navegue até azure_sdk/python, crie um ambiente virtual Python e instale o SDK do Azure:

python -m venv .venv
.venv/Scripts/activate # only required if deploying from a Windows machine
pip install -r requirements.txt

Execute o script de exemplo fornecido. O script inclui documentação sobre os recursos que ele implanta para a VM:

python ./sample.py

Próximas Etapas