Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A Chave do Cliente permite controlar as chaves de criptografia da sua organização e configurar o Microsoft 365 para usar essas chaves para criptografar seus dados em repouso nos datacenters da Microsoft.
Este artigo orienta você na criação e configuração dos recursos necessários do Azure e, em seguida, na habilitação da Chave do Cliente. Após a instalação, você atribui políticas que determinam quais chaves criptografam dados em cargas de trabalho do Microsoft 365.
Para obter uma visão geral e mais informações, consulte Visão geral da chave do cliente.
Importante
A Chave do Cliente oferece controle sobre chaves de criptografia raiz que podem afetar toda a sua organização. Erros com essas chaves podem levar a interrupções de serviço ou perda permanente de dados.
Pré-requisitos
Antes de configurar a Chave do Cliente, verifique se você tem:
- Licenciamento: para obter os requisitos de licenciamento, confira Licenciamento de Chave do Cliente do Microsoft Purview
- Assinaturas do Azure: duas assinaturas pagas do Azure (gratuita, avaliação, patrocínio, MSDN ou suporte herdado não são qualificadas)
- Permissões: Permissões de administrador do Exchange (todas as operações de Chave do Cliente são executadas por meio do Exchange Online PowerShell)
-
Módulos do PowerShell:
- Azure PowerShell (v4.4.0 ou superior, recomendado) para operações de Key Vault/HSM
- PowerShell do Exchange Online para operações de DEP
- Azure conhecimento: familiaridade com Azure Key Vault e Microsoft Entra conceitos de locatário
Importante
A Microsoft recomenda que você use funções com o menor número de permissões. Minimizar o número de usuários com a função de Administrador Global ajuda a melhorar a segurança da sua organização. Saiba mais sobre as funções e permissões do Microsoft Purview.
Se precisar de ajuda além da documentação, entre em contato com o Suporte da Microsoft. Para compartilhar comentários ou sugestões sobre a Chave do Cliente ou esta documentação, visite a Comunidade do Microsoft 365.
Visão geral das etapas para configurar a Chave do Cliente
Para configurar a Chave do Cliente, conclua as seguintes tarefas em ordem. O restante deste artigo fornece instruções detalhadas para cada tarefa ou links para obter mais informações sobre cada etapa do processo.
Importante
O processo de configuração difere dependendo se você está usando o HSM Azure Key Vault ou Gerenciado. Os pré-requisitos compartilhados aparecem primeiro, seguidos por instruções específicas de configuração.
Pré-requisitos para todas as configurações
Instalação específica da configuração
Opções de integração
Escolha o método de integração que se aplica ao seu cenário:
- Integrar usando a Chave do Cliente Serviço de Integração (recomendado para a maioria dos locatários)
- Integrar à chave do cliente para SharePoint e OneDrive
- Integrar à chave do cliente para ambientes de nuvem especiais
Referência rápida: Comandos de configuração de teclas
Use as tabelas a seguir para localizar rapidamente os comandos necessários durante a instalação.
Registro da entidade de serviço
| Tarefa | Comando |
|---|---|
| Verificar se o aplicativo de Integração de Chave de Cliente está registrado | Get-AzADServicePrincipal -ServicePrincipalName 19f7f505-34aa-44a4-9dcc-6a768854d2ea |
| Registrar Chave do Cliente Aplicativo de integração | New-AzADServicePrincipal -ApplicationId 19f7f505-34aa-44a4-9dcc-6a768854d2ea |
| Verificar se o aplicativo M365DataAtRestEncryption está registrado | Get-AzADServicePrincipal -ServicePrincipalName c066d759-24ae-40e7-a56f-027002b5d3e4 |
| Registrar o aplicativo M365DataAtRestEncryption | New-AzADServicePrincipal -ApplicationId c066d759-24ae-40e7-a56f-027002b5d3e4 |
| Verificar se o aplicativo Exchange Online está registrado | Get-AzADServicePrincipal -ServicePrincipalName 00000002-0000-0ff1-ce00-000000000000 |
| Registrar o aplicativo do Exchange Online | New-AzADServicePrincipal -ApplicationId 00000002-0000-0ff1-ce00-000000000000 |
Azure Key Vault operações
| Tarefa | Comando |
|---|---|
| Criar uma chave | Add-AzKeyVaultKey -VaultName <VaultName> -Name <KeyName> -Destination HSM |
| Obter URI da chave | (Get-AzKeyVaultKey -VaultName <VaultName>).Id |
| Verificar expiração da chave | Get-AzKeyVaultKey -VaultName <VaultName> |
| Expiração da chave de atualização | Update-AzKeyVaultKey -VaultName <VaultName> -Name <KeyName> -Expires (Get-Date -Date "12/31/9999") |
| Fazer backup de uma chave | Backup-AzKeyVaultKey -VaultName <VaultName> -Name <KeyName> -OutputFile <BackupFile> |
Operações gerenciadas de HSM
| Tarefa | Comando |
|---|---|
| Criar uma chave | Add-AzKeyVaultKey -HsmName <HSMName> -Name <KeyName> -Destination HSM |
| Obter URI da chave | (Get-AzKeyVaultKey -HsmName <HSMName>).Id |
| Verificar expiração da chave | Get-AzKeyVaultKey -HsmName <HSMName> |
| Expiração da chave de atualização | Update-AzKeyVaultKey -HsmName <HSMName> -Name <KeyName> -Expires (Get-Date -Date "12/31/9999") |
| Fazer backup de uma chave | Backup-AzKeyVaultKey -HsmName <HSMName> -Name <KeyName> -OutputFile <BackupFile> |
Integração com chave do cliente
| Tarefa | Comando |
|---|---|
| Instalar módulo de integração | Install-Module -Name M365CustomerKeyOnboarding |
| Criar solicitação de integração | New-CustomerKeyOnboardingRequest -Organization <TenantID> -Scenario <MDEP\|EXO> -Subscription1 <SubID1> -KeyIdentifier1 <KeyURI1> -Subscription2 <SubID2> -KeyIdentifier2 <KeyURI2> -OnboardingMode <Validate\|Enable> |
| Exibir solicitações de integração | Get-CustomerKeyOnboardingRequest -OrganizationID <TenantID> |
| Exibir validações com falha | $request.FailedValidations |
| Exibir validações aprovadas | $request.PassedValidations |
Criar duas novas assinaturas do Azure
A Chave do Cliente requer duas assinaturas do Azure. Como prática recomendada, a Microsoft recomenda criar novas assinaturas do Azure especificamente para uso com a Chave de Cliente.
Azure Key Vault chaves só podem ser autorizadas para aplicativos no mesmo locatário Microsoft Entra. Para atribuir políticas de criptografia de dados (DEPs), crie as duas assinaturas no mesmo locatário do Microsoft Entra usado pela sua organização. Por exemplo, use sua conta corporativa ou de estudante que tenha privilégios de administrador adequados em sua organização. Para obter diretrizes passo a passo, consulte Inscreva-se no Azure como uma organização.
Importante
A Chave do Cliente requer duas chaves para cada DEP. Para dar suporte a esse requisito, você deve criar duas assinaturas separadas do Azure. Como prática recomendada, faça com que diferentes membros da sua organização gerenciem uma chave em cada assinatura. Essas assinaturas devem ser usadas somente para administrar chaves de criptografia para o Microsoft 365. Essa configuração ajuda a proteger sua organização no caso de alguém acidentalmente, intencionalmente ou maliciosamente excluir ou administrar incorretamente uma chave que controla.
Seguir essas práticas recomendadas reduz o risco de erro humano e simplifica o gerenciamento de chaves do cliente.
Registrar as entidades de serviço necessárias
Para usar a Chave do Cliente, o locatário deve ter as entidades de serviço necessárias registradas. As seções a seguir mostram como marcar se as entidades de serviço já estão registradas em seu locatário. Se não estiverem, execute o New-AzADServicePrincipal cmdlet.
Registrar a entidade de serviço para o aplicativo de integração de chave do cliente
Para marcar se o aplicativo Integração de Chave do Cliente já está registrado com as permissões corretas, execute o seguinte comando:
Get-AzADServicePrincipal -ServicePrincipalName 19f7f505-34aa-44a4-9dcc-6a768854d2ea
Se ele não estiver registrado, execute:
New-AzADServicePrincipal -ApplicationId 19f7f505-34aa-44a4-9dcc-6a768854d2ea
Registrar a entidade de serviço para o aplicativo M365DataAtRestEncryption
Para marcar se o aplicativo M365DataAtRestEncryption já está registrado com as permissões corretas, execute o seguinte comando:
Get-AzADServicePrincipal -ServicePrincipalName c066d759-24ae-40e7-a56f-027002b5d3e4
Se ele não estiver registrado, execute:
New-AzADServicePrincipal -ApplicationId c066d759-24ae-40e7-a56f-027002b5d3e4
Registrar a entidade de serviço para o aplicativo Office 365 Exchange Online
Para marcar se o aplicativo Office 365 Exchange Online já está registrado com as permissões corretas, execute o seguinte comando:
Get-AzADServicePrincipal -ServicePrincipalName 00000002-0000-0ff1-ce00-000000000000
Se ele não estiver registrado, execute:
New-AzADServicePrincipal -ApplicationId 00000002-0000-0ff1-ce00-000000000000
Etapas de instalação específicas da configuração
Importante
As etapas a seguir diferem dependendo se você está usando o HSM Azure Key Vault ou Gerenciado. Use as guias abaixo para selecionar sua configuração.
Criar um Azure Key Vault premium em cada assinatura
Antes de criar um cofre de chaves, execute as etapas em Introdução com Azure Key Vault. Estas etapas orientam você durante a instalação e inicialização do Azure PowerShell e a conexão com sua assinatura. Em seguida, crie um grupo de recursos e um cofre de chaves.
Importante
Ao criar seus cofres de chaves, você deve habilitar a exclusão temporária e a proteção contra limpeza durante o processo de criação inicial do cofre. A Chave do Cliente requer que todos os cofres tenham ambos os recursos habilitados com um período de retenção de 90 dias. Essas configurações não podem ser desabilitadas depois de habilitadas, portanto, é fundamental configurá-las corretamente desde o início. Se você planeja habilitar o firewall em seus cofres de chaves, certifique-se de selecionar a opção Permitir Serviços Microsoft Confiáveis.
Ao criar um cofre de chaves, você deve escolher um SKU: Standard ou Premium. O SKU Standard usa chaves protegidas por software sem um HSM (Módulo de Segurança de Hardware), enquanto o SKU premium permite o uso de HSMs para proteger chaves. A Chave do Cliente dá suporte a cofres de chaves com qualquer uma das duas SKUs, mas a Microsoft recomenda usar a SKU Premium. O custo das operações é o mesmo para ambos; portanto, a única diferença de preço vem do custo mensal de cada chave protegida por HSM. Para obter detalhes de preços, consulte Preços do Key Vault.
Importante
Use os cofres de chaves SKU Premium e as chaves protegidas por HSM para dados de produção. Use cofres de chaves e chaves SKU Standard somente para teste e validação.
Habilitando a exclusão temporária e a proteção contra limpeza
A exclusão temporária permite que você recupere chaves ou cofres excluídos em 90 dias. A proteção contra limpeza impede a exclusão permanente até que o período de retenção passe. A Chave do Cliente requer ambos os recursos com um período de retenção de 90 dias . A exclusão temporária é habilitada por padrão para novos cofres; Habilite-a manualmente para cofres existentes.
Para habilitar esses recursos, consulte Gerenciamento de recuperação Azure Key Vault com exclusão reversível e proteção contra limpeza.
Para cada carga de trabalho do Microsoft 365 para a qual você usa a Chave do Cliente, crie um cofre de chaves em cada uma das duas assinaturas do Azure que você configurou anteriormente.
Configuração do Key Vault
Observação
Se você estiver usando a Chave do Cliente para vários cenários de Cargas de Trabalho, Exchange e SharePoint, precisará de três pares de cofres de chaves, para um total de seis.
Use uma convenção de nomenclatura clara que reflita o uso pretendido da DEP com a qual você associa os cofres. A tabela a seguir mostra como mapear cada Azure Key Vault para cada carga de trabalho.
| Nome do Key Vault | Permissões para várias cargas de trabalho do Microsoft 365 (M365DataAtRestEncryption) | Permissões para Exchange | Permissões para SharePoint e OneDrive |
|---|---|---|---|
| ContosoM365AKV01 | Sim | Não | Não |
| ContosoM365AKV02 | Sim | Não | Não |
| ContosoEXOAKV01 | Não | Sim | Não |
| ContosoEXOAKV02 | Não | Sim | Não |
| ContosoSPOAKV01 | Não | Não | Sim |
| ContosoSPOAKV02 | Não | Não | Sim |
A criação de cofres de chaves também requer a configuração de grupos de recursos do Azure. Os cofres de chaves exigem uma pequena quantidade de armazenamento e o registro em log (se habilitado) também armazena dados. Como prática recomendada, a Microsoft recomenda atribuir administradores diferentes para gerenciar cada grupo de recursos. Essas funções devem estar alinhadas com os administradores responsáveis por gerenciar os recursos de Chave do Cliente associados.
Para o Exchange, uma DEP tem como escopo o nível da caixa de correio. Cada caixa de correio pode ter apenas uma política atribuída e você pode criar até 50 políticas. Uma política do SharePoint abrange todos os dados na localização geográfica (ou área geográfica) de uma organização, enquanto uma política de várias cargas de trabalho abrange cargas de trabalho com suporte em todos os usuários da organização.
Importante
Se você estiver usando a Chave do Cliente para Várias Cargas de Trabalho, Exchange e SharePoint e OneDrive, certifique-se de criar dois Cofres de Chaves do Azure para cada carga de trabalho. Isso significa que você precisa de um total de seis cofres de chaves.
Atribuir permissões a cada Azure Key Vault
Atribua as permissões necessárias a cada cofre de chaves usando Azure controle de acesso baseado em função (Azure RBAC) no portal do Azure. Esta seção explica como aplicar as permissões corretas usando o RBAC.
Atribuição de permissões usando o método RBAC
Para atribuir (wrapKey, unwrapKeye get) em seu Azure Key Vault, atribua a função de Usuário de Criptografia do Serviço de Criptografia de Key Vault ao aplicativo Microsoft 365 apropriado. Consulte Conceder permissão a aplicativos para acessar um Azure Key Vault usando Azure RBAC.
Ao atribuir a função, procure os seguintes nomes de aplicativo em seu locatário:
Várias cargas de trabalho:
M365DataAtRestEncryptionTroca:
Office 365 Exchange OnlineSharePoint e OneDrive:
Office 365 SharePoint Online
Se você não vir o aplicativo que está procurando, registre o aplicativo no locatário.
Para obter mais informações sobre como atribuir funções e permissões, consulte Usar o controle de acesso baseado em função para gerenciar o acesso aos seus recursos de assinatura do Azure.
Atribuição de funções de usuário
A Chave do Cliente requer Administradores do Key Vault (para tarefas diárias de gerenciamento de chaves) e Colaboradores do Key Vault (para permissão e atribuição de função). Por padrão, os administradores não podem excluir chaves para evitar a perda de dados.
Para obter etapas detalhadas, confira Funções internas do Azure para operações do plano de dados do Key Vault.
Adicionar uma chave a cada Key Vault criando ou importando uma chave
Há duas maneiras de adicionar chaves a um Azure Key Vault: você pode criar uma chave diretamente no cofre ou importar uma chave existente. Criar uma chave no Azure é mais simples, mas importar uma chave lhe dá controle total sobre como a chave é gerada. Use chaves RSA. A Chave do Cliente suporta comprimentos de chave RSA de até 4.096 bits. Azure Key Vault não dá suporte à quebra e desempacotamento com teclas de curva elíptica (EC).
Para adicionar uma chave a cada cofre, consulte Add-AzKeyVaultKey.
Se você preferir gerar uma chave local e importá-la para o Azure, execute as etapas em Como gerar e transferir chaves protegidas por HSM para Azure Key Vault. Use as instruções do Azure para adicionar uma chave a cada Key Vault.
Verificar a data de expiração de suas chaves
Para marcar se suas chaves não têm uma data de validade, execute o cmdlet Get-AzKeyVaultKey.
Para Azure Key Vault:
Get-AzKeyVaultKey -VaultName <vault name>
A Chave do Cliente não pode usar chaves expiradas. Qualquer operação que use uma chave expirada falha e pode causar interrupções de serviço.
Depois de definida, uma data de expiração não pode ser removida, mas você pode alterá-la. Se você precisar usar uma chave com uma data de validade, atualize-a e 12/31/9999 use o método de integração herdado.
Cuidado
Não defina datas de expiração para chaves de criptografia usadas com a Chave de Cliente. O Serviço de Integração de Chave do Cliente só aceita chaves sem uma data de validade.
Para alterar a data de validade, use o cmdlet Update-AzKeyVaultKey :
Update-AzKeyVaultKey -VaultName <vault name> -Name <key name> -Expires (Get-Date -Date "12/31/9999")
Fazer backup da chave Azure Key Vault
Depois de criar ou modificar uma chave, faça backup dela imediatamente. Armazene cópias de backup em locais online e offline para ajudar a evitar a perda de dados.
Para fazer backup de uma chave no Azure Key Vault, use o cmdlet Backup-AzKeyVaultKey.
Importante
Se uma chave for excluída sem um backup, ela não poderá ser recuperada. Sempre crie um backup após qualquer alteração ou criação de chave.
Obtenha o URI de cada chave Azure Key Vault
Depois de configurar seus cofres de chaves e adicionar suas chaves, execute o comando a seguir para obter o URI de cada chave. Você precisa desses URIs ao criar e atribuir DEPs; Portanto, certifique-se de salvá-los em um local seguro.
Execute o seguinte comando no Azure PowerShell: uma vez para cada Key Vault:
(Get-AzKeyVaultKey -VaultName <vault name>).Id
Dica
A movimentação de um cofre de chaves entre grupos de recursos na mesma assinatura tem suporte para locatários de Chave do Cliente e não causa tempo de inatividade.
Integrar usando a Chave do Cliente Serviço de Integração
O Serviço de Integração de Chave do Cliente do Microsoft 365 permite que você habilite a Chave do Cliente em seu locatário. Esse serviço valida automaticamente os recursos de chave do cliente necessários. Se preferir, você poderá validar seus recursos separadamente antes de prosseguir com a habilitação.
Importante
Este serviço não está disponível atualmente para os seguintes cenários:
- Locatário de nuvens especiais: consulte Integrar à chave do cliente para ambientes de nuvem especiais.
- SharePoint e OneDrive: Confira Integrar à chave do cliente para SharePoint e OneDrive.
A conta usada para integração deve ter as seguintes permissões:
- Permissões de registro da entidade de serviço: para registrar as entidades de serviço necessárias.
- Função de leitor: em cada Azure Key Vault usado no cmdlet de integração.
Instale o módulo do M365CustomerKeyOnboarding PowerShell
Conecte-se à sua assinatura do Azure com o Azure PowerShell. Para obter diretrizes, consulte Entrar com o Azure PowerShell.
Instale a versão mais recente do
M365CustomerKeyOnboardingmódulo da Galeria do PowerShell.
- Para confirmar que você está usando a versão mais recente, marque a guia Histórico de versões na parte inferior da página do módulo.
- Copie e cole o comando de instalação em sua sessão e execute-o.
- Se for solicitado, selecione Sim para Todos para continuar.
Usando os dois modos de integração diferentes
Há dois modos de integração diferentes disponíveis ao usar o Serviço de Integração de Chave do Cliente: Validar e Habilitar. Cada modo serve a uma finalidade diferente no processo de integração.
Ao executar o cmdlet (conforme guiado em Criar uma solicitação de integração), especifique o modo usando o -OnboardingMode parâmetro.
Validar
Use o Validate modo para confirmar se a configuração do recurso de Chave do Cliente está correta. Esse modo não faz alterações no ambiente.
Importante
Você pode executar esse modo quantas vezes forem necessárias, especialmente depois de fazer alterações na sua configuração.
Habilitar
Use o Enable modo quando estiver pronto para integrar seu locatário à Chave do Cliente. Esse modo habilita a Chave do Cliente para a carga de trabalho especificada usando o -Scenario parâmetro.
Se você quiser habilitar a Chave do Cliente para Várias Cargas de Trabalho e Exchange, execute o cmdlet duas vezes, uma para cada carga de trabalho.
Antes de executar no modo Habilitar, verifique se os resultados da validação mostram Aprovado em ValidationResult.
Importante
Seus recursos devem passar por todas as verificações no Validate modo para que o processo de integração seja bem-sucedido no modo Habilitar.
Criar uma solicitação de integração
A primeira etapa do processo de integração é criar uma nova solicitação. No PowerShell, você pode armazenar os resultados de um cmdlet em uma variável usando o $ símbolo seguido do nome da variável.
Neste exemplo, a solicitação de integração é armazenada em uma variável chamada $request:
$request = New-CustomerKeyOnboardingRequest -Organization <tenantID> -Scenario <Scenario> -Subscription1 <subscriptionID1> -KeyIdentifier1 <KeyURI1> -Subscription2 <subscriptionID2> -KeyIdentifier2 <KeyURI2> -OnboardingMode <OnboardingMode>
| Parâmetro | Descrição | Exemplo |
|---|---|---|
-Organization |
Sua ID de locatário (formato GUID) | aaaabbbb-0000-cccc-1111-dddd2222eeee |
-Scenario |
Carga de trabalho: MDEP (várias cargas de trabalho) ou EXO (Exchange) |
MDEP ou EXO |
-Subscription1 |
Primeira ID de assinatura do Azure | aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e |
-KeyIdentifier1 |
URI da chave para a primeira chave AKV/HSM | https://exampleVault1.vault.azure.net/keys/customerKey1 |
-Subscription2 |
Segunda ID de assinatura do Azure | bbbb1b1b-cc2c-dd3d-ee4e-ffffff5f5f5f |
-KeyIdentifier2 |
URI da chave para a segunda chave AKV/HSM | https://exampleVault2.vault.azure.net/keys/customerKey2 |
-OnboardingMode |
Validate (somente teste) ou Enable (teste e habilite) |
Validate ou Enable |
Entre com suas credenciais de administrador de locatário
Quando solicitado, uma janela do navegador é aberta. Entre usando sua conta de administrador de locatário com os privilégios necessários para concluir a integração.
Exibir detalhes de validação e ativação
Depois de entrar com êxito, volte para a janela do PowerShell. Execute a variável usada ao criar a solicitação de integração para exibir sua saída:
$request
Você recebe uma saída que inclui ID, CreatedDate, ValidationResulte EnablementResult.
| Saída | Descrição |
|---|---|
ID |
ID associada à solicitação de integração criada. |
CreatedDate |
Data em que a solicitação foi criada. |
ValidationResult |
Indicador de validação bem-sucedida/malsucedida. |
EnablementResult |
Indicador de habilitação bem-sucedida/malsucedida. |
Um locatário pronto para usar a Chave do Cliente mostra Sucesso para ambos e ValidationResultEnablementResult.
Se ambos os valores mostrarem Êxito, vá para Próximas Etapas.
Solucionando problemas de detalhes de validações com falha
Se a validação falhar durante a integração, execute as etapas a seguir para investigar a causa. Esse processo ajuda a identificar quais recursos da Chave do Cliente estão configurados incorretamente.
- Liste todas as solicitações de integração do locatário para descobrir
RequestIDo que você deseja investigar:
Get-CustomerKeyOnboardingRequest -OrganizationID <OrganizationID>
- Armazene a solicitação de integração específica em uma variável:
$request = Get-CustomerKeyOnboardingRequest -OrganizationID <OrganizationID> -RequestID <RequestID>
- Exiba os detalhes da validação com falha:
$request.FailedValidations
Cada regra de validação inclui os seguintes campos:
- ExpectedValue: qual deve ser a configuração do recurso.
- ActualValue: o que foi detectado em seu ambiente.
- Escopo: os primeiros cinco caracteres da ID da assinatura que ajudam a identificar qual assinatura (e seu Key Vault associado) tem o problema.
- Detalhes: descreve a causa raiz e oferece diretrizes para resolver o problema.
A tabela a seguir resume regras comuns de validação e como resolver falhas:
| RuleName | Descrição | Solução |
|---|---|---|
OrganizationHasRequiredServicePlan |
Verifica se sua organização tem as licenças necessárias para o Exchange. | Confira os Pré-requisitos. |
EligibleLicenseCount |
Verifica se sua organização tem as licenças necessárias para várias cargas de trabalho. | Consulte Licenciamento de Chave do Cliente do Microsoft Purview. |
KeyNeverExpires |
Garante que a chave não tenha data de validade. | Veja as etapas de verificação de expiração de chave em Instalação específica da configuração |
KeyOperationsSupported |
Verifica se a chave dá suporte a operações necessárias para a carga de trabalho. | Consulte as etapas de atribuição de permissões em Instalação específica da configuração |
RecoveryLevel |
Verifica se o nível de recuperação de chave é Recoverable. |
Verifique se a exclusão temporária e a proteção contra limpeza estão habilitadas. Consulte Habilitando a exclusão reversível e a proteção de limpeza para Azure Key Vault ou Criar uma provisão de grupo de recursos e ativar um HSM gerenciado para HSM gerenciado. |
SubscriptionInRequestOrganization |
Confirma se a sua assinatura do Azure pertence à sua organização. | Verifique se a assinatura foi criada dentro do locatário especificado. |
SubscriptionsCountPerScenario |
Confirma que duas assinaturas foram fornecidas. | Verifique se sua solicitação de integração inclui duas assinaturas. |
SubscriptionUniquePerScenario |
Garante que você esteja usando duas assinaturas exclusivas por cenário. | Marque se ambas as IDs de assinatura são diferentes. |
VaultExistsinSubscription |
Confirma se o AKV/HSM gerenciado faz parte da assinatura determinada. | Verifique se o Key Vault/HSM foi criado na assinatura correta. |
Verificando validações aprovadas
Para visualizar quais validações foram bem-sucedidas durante o processo de integração, execute as seguintes etapas:
- Armazene a solicitação de integração específica na variável '$request'
$request = Get-CustomerKeyOnboardingRequest -OrganizationID <OrganizationID> -RequestID <RequestID>
- Execute o seguinte comando para exibir todas as validações aprovadas:
$request.PassedValidations
Esse comando retorna uma lista de todas as validações que foram aprovadas com êxito para a solicitação de integração selecionada.
Integrar à chave do cliente para ambientes de nuvem especiais
Se o locatário estiver localizado no GCC-H, DoD ou M365 operado pela 21Vianet, conclua primeiro todas as etapas necessárias de configuração da Chave do Cliente.
Para locatários do GCC-H e do DoD, entre em contato com o Suporte da Microsoft e solicite a integração dos locatários do governo dos EUA.
Para clientes no Microsoft 365 operado pela 21Vianet (China), configure seus recursos de Chave do Cliente usando o portal do Azure operado pela 21Vianet. Em seguida, entre em contato com o Suporte da Microsoft e solicite a integração do seu locatário.
Observação
Para o SharePoint e o OneDrive, os clientes do Microsoft 365 operado pela 21Vianet podem integrar diretamente (sem necessidade de solicitação de suporte) após concluir o processo de criação do cofre de chaves seguindo as etapas em Criar um Azure Key Vault premium em cada assinatura e, em seguida, Criar um DEP para uso com o SharePoint e o OneDrive.
Integrar à chave do cliente para SharePoint e OneDrive
Para integrar a Chave do Cliente para SharePoint e OneDrive, seus Cofres de Chaves do Azure devem atender aos seguintes pré-requisitos:
- Habilite a exclusão temporária e a proteção contra limpeza durante o processo de criação inicial do cofre. Consulte Habilitando a Exclusão Temporária e a Proteção de Limpeza para Azure Key Vault.
Se esse pré-requisito for atendido, execute as etapas em Criar uma DEP para uso com o SharePoint e o OneDrive.
Próximas etapas
Depois de concluir as etapas de configuração deste artigo, você estará pronto para criar e atribuir DEPs. Para obter instruções detalhadas, consulte Gerenciar Chave do Cliente.