Configurar Chave de Cliente

Descrição do serviço Microsoft Purview

A Chave do Cliente permite controlar as chaves de criptografia da sua organização e configurar o Microsoft 365 para usar essas chaves para criptografar seus dados em repouso nos datacenters da Microsoft.

Este artigo orienta você na criação e configuração dos recursos necessários do Azure e, em seguida, na habilitação da Chave do Cliente. Após a instalação, você atribui políticas que determinam quais chaves criptografam dados em cargas de trabalho do Microsoft 365.

Para obter uma visão geral e mais informações, consulte Visão geral da chave do cliente.

Importante

A Chave do Cliente oferece controle sobre chaves de criptografia raiz que podem afetar toda a sua organização. Erros com essas chaves podem levar a interrupções de serviço ou perda permanente de dados.

Pré-requisitos

Antes de configurar a Chave do Cliente, verifique se você tem:

  • Licenciamento: para obter os requisitos de licenciamento, confira Licenciamento de Chave do Cliente do Microsoft Purview
  • Assinaturas do Azure: duas assinaturas pagas do Azure (gratuita, avaliação, patrocínio, MSDN ou suporte herdado não são qualificadas)
  • Permissões: Permissões de administrador do Exchange (todas as operações de Chave do Cliente são executadas por meio do Exchange Online PowerShell)
  • Módulos do PowerShell:
  • Azure conhecimento: familiaridade com Azure Key Vault e Microsoft Entra conceitos de locatário

Importante

A Microsoft recomenda que você use funções com o menor número de permissões. Minimizar o número de usuários com a função de Administrador Global ajuda a melhorar a segurança da sua organização. Saiba mais sobre as funções e permissões do Microsoft Purview.

Se precisar de ajuda além da documentação, entre em contato com o Suporte da Microsoft. Para compartilhar comentários ou sugestões sobre a Chave do Cliente ou esta documentação, visite a Comunidade do Microsoft 365.

Visão geral das etapas para configurar a Chave do Cliente

Para configurar a Chave do Cliente, conclua as seguintes tarefas em ordem. O restante deste artigo fornece instruções detalhadas para cada tarefa ou links para obter mais informações sobre cada etapa do processo.

Importante

O processo de configuração difere dependendo se você está usando o HSM Azure Key Vault ou Gerenciado. Os pré-requisitos compartilhados aparecem primeiro, seguidos por instruções específicas de configuração.

Pré-requisitos para todas as configurações

Instalação específica da configuração

Opções de integração

Escolha o método de integração que se aplica ao seu cenário:

Referência rápida: Comandos de configuração de teclas

Use as tabelas a seguir para localizar rapidamente os comandos necessários durante a instalação.

Registro da entidade de serviço

Tarefa Comando
Verificar se o aplicativo de Integração de Chave de Cliente está registrado Get-AzADServicePrincipal -ServicePrincipalName 19f7f505-34aa-44a4-9dcc-6a768854d2ea
Registrar Chave do Cliente Aplicativo de integração New-AzADServicePrincipal -ApplicationId 19f7f505-34aa-44a4-9dcc-6a768854d2ea
Verificar se o aplicativo M365DataAtRestEncryption está registrado Get-AzADServicePrincipal -ServicePrincipalName c066d759-24ae-40e7-a56f-027002b5d3e4
Registrar o aplicativo M365DataAtRestEncryption New-AzADServicePrincipal -ApplicationId c066d759-24ae-40e7-a56f-027002b5d3e4
Verificar se o aplicativo Exchange Online está registrado Get-AzADServicePrincipal -ServicePrincipalName 00000002-0000-0ff1-ce00-000000000000
Registrar o aplicativo do Exchange Online New-AzADServicePrincipal -ApplicationId 00000002-0000-0ff1-ce00-000000000000

Azure Key Vault operações

Tarefa Comando
Criar uma chave Add-AzKeyVaultKey -VaultName <VaultName> -Name <KeyName> -Destination HSM
Obter URI da chave (Get-AzKeyVaultKey -VaultName <VaultName>).Id
Verificar expiração da chave Get-AzKeyVaultKey -VaultName <VaultName>
Expiração da chave de atualização Update-AzKeyVaultKey -VaultName <VaultName> -Name <KeyName> -Expires (Get-Date -Date "12/31/9999")
Fazer backup de uma chave Backup-AzKeyVaultKey -VaultName <VaultName> -Name <KeyName> -OutputFile <BackupFile>

Operações gerenciadas de HSM

Tarefa Comando
Criar uma chave Add-AzKeyVaultKey -HsmName <HSMName> -Name <KeyName> -Destination HSM
Obter URI da chave (Get-AzKeyVaultKey -HsmName <HSMName>).Id
Verificar expiração da chave Get-AzKeyVaultKey -HsmName <HSMName>
Expiração da chave de atualização Update-AzKeyVaultKey -HsmName <HSMName> -Name <KeyName> -Expires (Get-Date -Date "12/31/9999")
Fazer backup de uma chave Backup-AzKeyVaultKey -HsmName <HSMName> -Name <KeyName> -OutputFile <BackupFile>

Integração com chave do cliente

Tarefa Comando
Instalar módulo de integração Install-Module -Name M365CustomerKeyOnboarding
Criar solicitação de integração New-CustomerKeyOnboardingRequest -Organization <TenantID> -Scenario <MDEP\|EXO> -Subscription1 <SubID1> -KeyIdentifier1 <KeyURI1> -Subscription2 <SubID2> -KeyIdentifier2 <KeyURI2> -OnboardingMode <Validate\|Enable>
Exibir solicitações de integração Get-CustomerKeyOnboardingRequest -OrganizationID <TenantID>
Exibir validações com falha $request.FailedValidations
Exibir validações aprovadas $request.PassedValidations

Criar duas novas assinaturas do Azure

A Chave do Cliente requer duas assinaturas do Azure. Como prática recomendada, a Microsoft recomenda criar novas assinaturas do Azure especificamente para uso com a Chave de Cliente.

Azure Key Vault chaves só podem ser autorizadas para aplicativos no mesmo locatário Microsoft Entra. Para atribuir políticas de criptografia de dados (DEPs), crie as duas assinaturas no mesmo locatário do Microsoft Entra usado pela sua organização. Por exemplo, use sua conta corporativa ou de estudante que tenha privilégios de administrador adequados em sua organização. Para obter diretrizes passo a passo, consulte Inscreva-se no Azure como uma organização.

Importante

A Chave do Cliente requer duas chaves para cada DEP. Para dar suporte a esse requisito, você deve criar duas assinaturas separadas do Azure. Como prática recomendada, faça com que diferentes membros da sua organização gerenciem uma chave em cada assinatura. Essas assinaturas devem ser usadas somente para administrar chaves de criptografia para o Microsoft 365. Essa configuração ajuda a proteger sua organização no caso de alguém acidentalmente, intencionalmente ou maliciosamente excluir ou administrar incorretamente uma chave que controla.

Seguir essas práticas recomendadas reduz o risco de erro humano e simplifica o gerenciamento de chaves do cliente.

Registrar as entidades de serviço necessárias

Para usar a Chave do Cliente, o locatário deve ter as entidades de serviço necessárias registradas. As seções a seguir mostram como marcar se as entidades de serviço já estão registradas em seu locatário. Se não estiverem, execute o New-AzADServicePrincipal cmdlet.

Registrar a entidade de serviço para o aplicativo de integração de chave do cliente

Para marcar se o aplicativo Integração de Chave do Cliente já está registrado com as permissões corretas, execute o seguinte comando:

Get-AzADServicePrincipal -ServicePrincipalName 19f7f505-34aa-44a4-9dcc-6a768854d2ea

Se ele não estiver registrado, execute:

New-AzADServicePrincipal -ApplicationId 19f7f505-34aa-44a4-9dcc-6a768854d2ea

Registrar a entidade de serviço para o aplicativo M365DataAtRestEncryption

Para marcar se o aplicativo M365DataAtRestEncryption já está registrado com as permissões corretas, execute o seguinte comando:

Get-AzADServicePrincipal -ServicePrincipalName c066d759-24ae-40e7-a56f-027002b5d3e4

Se ele não estiver registrado, execute:

New-AzADServicePrincipal -ApplicationId c066d759-24ae-40e7-a56f-027002b5d3e4

Registrar a entidade de serviço para o aplicativo Office 365 Exchange Online

Para marcar se o aplicativo Office 365 Exchange Online já está registrado com as permissões corretas, execute o seguinte comando:

Get-AzADServicePrincipal -ServicePrincipalName 00000002-0000-0ff1-ce00-000000000000

Se ele não estiver registrado, execute:

New-AzADServicePrincipal -ApplicationId 00000002-0000-0ff1-ce00-000000000000

Etapas de instalação específicas da configuração

Importante

As etapas a seguir diferem dependendo se você está usando o HSM Azure Key Vault ou Gerenciado. Use as guias abaixo para selecionar sua configuração.

Criar um Azure Key Vault premium em cada assinatura

Antes de criar um cofre de chaves, execute as etapas em Introdução com Azure Key Vault. Estas etapas orientam você durante a instalação e inicialização do Azure PowerShell e a conexão com sua assinatura. Em seguida, crie um grupo de recursos e um cofre de chaves.

Importante

Ao criar seus cofres de chaves, você deve habilitar a exclusão temporária e a proteção contra limpeza durante o processo de criação inicial do cofre. A Chave do Cliente requer que todos os cofres tenham ambos os recursos habilitados com um período de retenção de 90 dias. Essas configurações não podem ser desabilitadas depois de habilitadas, portanto, é fundamental configurá-las corretamente desde o início. Se você planeja habilitar o firewall em seus cofres de chaves, certifique-se de selecionar a opção Permitir Serviços Microsoft Confiáveis.

Ao criar um cofre de chaves, você deve escolher um SKU: Standard ou Premium. O SKU Standard usa chaves protegidas por software sem um HSM (Módulo de Segurança de Hardware), enquanto o SKU premium permite o uso de HSMs para proteger chaves. A Chave do Cliente dá suporte a cofres de chaves com qualquer uma das duas SKUs, mas a Microsoft recomenda usar a SKU Premium. O custo das operações é o mesmo para ambos; portanto, a única diferença de preço vem do custo mensal de cada chave protegida por HSM. Para obter detalhes de preços, consulte Preços do Key Vault.

Importante

Use os cofres de chaves SKU Premium e as chaves protegidas por HSM para dados de produção. Use cofres de chaves e chaves SKU Standard somente para teste e validação.

Habilitando a exclusão temporária e a proteção contra limpeza

A exclusão temporária permite que você recupere chaves ou cofres excluídos em 90 dias. A proteção contra limpeza impede a exclusão permanente até que o período de retenção passe. A Chave do Cliente requer ambos os recursos com um período de retenção de 90 dias . A exclusão temporária é habilitada por padrão para novos cofres; Habilite-a manualmente para cofres existentes.

Para habilitar esses recursos, consulte Gerenciamento de recuperação Azure Key Vault com exclusão reversível e proteção contra limpeza.

Para cada carga de trabalho do Microsoft 365 para a qual você usa a Chave do Cliente, crie um cofre de chaves em cada uma das duas assinaturas do Azure que você configurou anteriormente.

Configuração do Key Vault

Observação

Se você estiver usando a Chave do Cliente para vários cenários de Cargas de Trabalho, Exchange e SharePoint, precisará de três pares de cofres de chaves, para um total de seis.

Use uma convenção de nomenclatura clara que reflita o uso pretendido da DEP com a qual você associa os cofres. A tabela a seguir mostra como mapear cada Azure Key Vault para cada carga de trabalho.

Nome do Key Vault Permissões para várias cargas de trabalho do Microsoft 365 (M365DataAtRestEncryption) Permissões para Exchange Permissões para SharePoint e OneDrive
ContosoM365AKV01 Sim Não Não
ContosoM365AKV02 Sim Não Não
ContosoEXOAKV01 Não Sim Não
ContosoEXOAKV02 Não Sim Não
ContosoSPOAKV01 Não Não Sim
ContosoSPOAKV02 Não Não Sim

Configuração do Cofre

A criação de cofres de chaves também requer a configuração de grupos de recursos do Azure. Os cofres de chaves exigem uma pequena quantidade de armazenamento e o registro em log (se habilitado) também armazena dados. Como prática recomendada, a Microsoft recomenda atribuir administradores diferentes para gerenciar cada grupo de recursos. Essas funções devem estar alinhadas com os administradores responsáveis por gerenciar os recursos de Chave do Cliente associados.

Para o Exchange, uma DEP tem como escopo o nível da caixa de correio. Cada caixa de correio pode ter apenas uma política atribuída e você pode criar até 50 políticas. Uma política do SharePoint abrange todos os dados na localização geográfica (ou área geográfica) de uma organização, enquanto uma política de várias cargas de trabalho abrange cargas de trabalho com suporte em todos os usuários da organização.

Importante

Se você estiver usando a Chave do Cliente para Várias Cargas de Trabalho, Exchange e SharePoint e OneDrive, certifique-se de criar dois Cofres de Chaves do Azure para cada carga de trabalho. Isso significa que você precisa de um total de seis cofres de chaves.

Atribuir permissões a cada Azure Key Vault

Atribua as permissões necessárias a cada cofre de chaves usando Azure controle de acesso baseado em função (Azure RBAC) no portal do Azure. Esta seção explica como aplicar as permissões corretas usando o RBAC.

Atribuição de permissões usando o método RBAC

Para atribuir (wrapKey, unwrapKeye get) em seu Azure Key Vault, atribua a função de Usuário de Criptografia do Serviço de Criptografia de Key Vault ao aplicativo Microsoft 365 apropriado. Consulte Conceder permissão a aplicativos para acessar um Azure Key Vault usando Azure RBAC.

Ao atribuir a função, procure os seguintes nomes de aplicativo em seu locatário:

  • Várias cargas de trabalho: M365DataAtRestEncryption

  • Troca: Office 365 Exchange Online

  • SharePoint e OneDrive: Office 365 SharePoint Online

Se você não vir o aplicativo que está procurando, registre o aplicativo no locatário.

Para obter mais informações sobre como atribuir funções e permissões, consulte Usar o controle de acesso baseado em função para gerenciar o acesso aos seus recursos de assinatura do Azure.

Atribuição de funções de usuário

A Chave do Cliente requer Administradores do Key Vault (para tarefas diárias de gerenciamento de chaves) e Colaboradores do Key Vault (para permissão e atribuição de função). Por padrão, os administradores não podem excluir chaves para evitar a perda de dados.

Para obter etapas detalhadas, confira Funções internas do Azure para operações do plano de dados do Key Vault.

Adicionar uma chave a cada Key Vault criando ou importando uma chave

Há duas maneiras de adicionar chaves a um Azure Key Vault: você pode criar uma chave diretamente no cofre ou importar uma chave existente. Criar uma chave no Azure é mais simples, mas importar uma chave lhe dá controle total sobre como a chave é gerada. Use chaves RSA. A Chave do Cliente suporta comprimentos de chave RSA de até 4.096 bits. Azure Key Vault não dá suporte à quebra e desempacotamento com teclas de curva elíptica (EC).

Para adicionar uma chave a cada cofre, consulte Add-AzKeyVaultKey.

Se você preferir gerar uma chave local e importá-la para o Azure, execute as etapas em Como gerar e transferir chaves protegidas por HSM para Azure Key Vault. Use as instruções do Azure para adicionar uma chave a cada Key Vault.

Verificar a data de expiração de suas chaves

Para marcar se suas chaves não têm uma data de validade, execute o cmdlet Get-AzKeyVaultKey.

Para Azure Key Vault:

Get-AzKeyVaultKey -VaultName <vault name>

A Chave do Cliente não pode usar chaves expiradas. Qualquer operação que use uma chave expirada falha e pode causar interrupções de serviço.

Depois de definida, uma data de expiração não pode ser removida, mas você pode alterá-la. Se você precisar usar uma chave com uma data de validade, atualize-a e 12/31/9999 use o método de integração herdado.

Cuidado

Não defina datas de expiração para chaves de criptografia usadas com a Chave de Cliente. O Serviço de Integração de Chave do Cliente só aceita chaves sem uma data de validade.

Para alterar a data de validade, use o cmdlet Update-AzKeyVaultKey :

Update-AzKeyVaultKey -VaultName <vault name> -Name <key name> -Expires (Get-Date -Date "12/31/9999")

Fazer backup da chave Azure Key Vault

Depois de criar ou modificar uma chave, faça backup dela imediatamente. Armazene cópias de backup em locais online e offline para ajudar a evitar a perda de dados.

Para fazer backup de uma chave no Azure Key Vault, use o cmdlet Backup-AzKeyVaultKey.

Importante

Se uma chave for excluída sem um backup, ela não poderá ser recuperada. Sempre crie um backup após qualquer alteração ou criação de chave.

Obtenha o URI de cada chave Azure Key Vault

Depois de configurar seus cofres de chaves e adicionar suas chaves, execute o comando a seguir para obter o URI de cada chave. Você precisa desses URIs ao criar e atribuir DEPs; Portanto, certifique-se de salvá-los em um local seguro.

Execute o seguinte comando no Azure PowerShell: uma vez para cada Key Vault:

(Get-AzKeyVaultKey -VaultName <vault name>).Id

Dica

A movimentação de um cofre de chaves entre grupos de recursos na mesma assinatura tem suporte para locatários de Chave do Cliente e não causa tempo de inatividade.

Integrar usando a Chave do Cliente Serviço de Integração

O Serviço de Integração de Chave do Cliente do Microsoft 365 permite que você habilite a Chave do Cliente em seu locatário. Esse serviço valida automaticamente os recursos de chave do cliente necessários. Se preferir, você poderá validar seus recursos separadamente antes de prosseguir com a habilitação.

Importante

Este serviço não está disponível atualmente para os seguintes cenários:

A conta usada para integração deve ter as seguintes permissões:

  1. Permissões de registro da entidade de serviço: para registrar as entidades de serviço necessárias.
  2. Função de leitor: em cada Azure Key Vault usado no cmdlet de integração.

Instale o módulo do M365CustomerKeyOnboarding PowerShell

  1. Conecte-se à sua assinatura do Azure com o Azure PowerShell. Para obter diretrizes, consulte Entrar com o Azure PowerShell.

  2. Instale a versão mais recente do M365CustomerKeyOnboarding módulo da Galeria do PowerShell.

  • Para confirmar que você está usando a versão mais recente, marque a guia Histórico de versões na parte inferior da página do módulo.
  • Copie e cole o comando de instalação em sua sessão e execute-o.
  • Se for solicitado, selecione Sim para Todos para continuar.

Usando os dois modos de integração diferentes

Há dois modos de integração diferentes disponíveis ao usar o Serviço de Integração de Chave do Cliente: Validar e Habilitar. Cada modo serve a uma finalidade diferente no processo de integração.

Ao executar o cmdlet (conforme guiado em Criar uma solicitação de integração), especifique o modo usando o -OnboardingMode parâmetro.

Validar

Use o Validate modo para confirmar se a configuração do recurso de Chave do Cliente está correta. Esse modo não faz alterações no ambiente.

Importante

Você pode executar esse modo quantas vezes forem necessárias, especialmente depois de fazer alterações na sua configuração.

Habilitar

Use o Enable modo quando estiver pronto para integrar seu locatário à Chave do Cliente. Esse modo habilita a Chave do Cliente para a carga de trabalho especificada usando o -Scenario parâmetro.

Se você quiser habilitar a Chave do Cliente para Várias Cargas de Trabalho e Exchange, execute o cmdlet duas vezes, uma para cada carga de trabalho.

Antes de executar no modo Habilitar, verifique se os resultados da validação mostram Aprovado em ValidationResult.

Importante

Seus recursos devem passar por todas as verificações no Validate modo para que o processo de integração seja bem-sucedido no modo Habilitar.

Criar uma solicitação de integração

A primeira etapa do processo de integração é criar uma nova solicitação. No PowerShell, você pode armazenar os resultados de um cmdlet em uma variável usando o $ símbolo seguido do nome da variável.

Neste exemplo, a solicitação de integração é armazenada em uma variável chamada $request:

$request = New-CustomerKeyOnboardingRequest -Organization <tenantID> -Scenario <Scenario> -Subscription1 <subscriptionID1> -KeyIdentifier1 <KeyURI1> -Subscription2 <subscriptionID2> -KeyIdentifier2 <KeyURI2> -OnboardingMode <OnboardingMode>
Parâmetro Descrição Exemplo
-Organization Sua ID de locatário (formato GUID) aaaabbbb-0000-cccc-1111-dddd2222eeee
-Scenario Carga de trabalho: MDEP (várias cargas de trabalho) ou EXO (Exchange) MDEP ou EXO
-Subscription1 Primeira ID de assinatura do Azure aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e
-KeyIdentifier1 URI da chave para a primeira chave AKV/HSM https://exampleVault1.vault.azure.net/keys/customerKey1
-Subscription2 Segunda ID de assinatura do Azure bbbb1b1b-cc2c-dd3d-ee4e-ffffff5f5f5f
-KeyIdentifier2 URI da chave para a segunda chave AKV/HSM https://exampleVault2.vault.azure.net/keys/customerKey2
-OnboardingMode Validate (somente teste) ou Enable (teste e habilite) Validate ou Enable

Entre com suas credenciais de administrador de locatário

Quando solicitado, uma janela do navegador é aberta. Entre usando sua conta de administrador de locatário com os privilégios necessários para concluir a integração.

Solicitar entrada com uma conta privilegiada

Exibir detalhes de validação e ativação

Depois de entrar com êxito, volte para a janela do PowerShell. Execute a variável usada ao criar a solicitação de integração para exibir sua saída:

$request

Saída da Solicitação CKO

Você recebe uma saída que inclui ID, CreatedDate, ValidationResulte EnablementResult.

Saída Descrição
ID ID associada à solicitação de integração criada.
CreatedDate Data em que a solicitação foi criada.
ValidationResult Indicador de validação bem-sucedida/malsucedida.
EnablementResult Indicador de habilitação bem-sucedida/malsucedida.

Um locatário pronto para usar a Chave do Cliente mostra Sucesso para ambos e ValidationResultEnablementResult.

Se ambos os valores mostrarem Êxito, vá para Próximas Etapas.

Solucionando problemas de detalhes de validações com falha

Se a validação falhar durante a integração, execute as etapas a seguir para investigar a causa. Esse processo ajuda a identificar quais recursos da Chave do Cliente estão configurados incorretamente.

  1. Liste todas as solicitações de integração do locatário para descobrir RequestID o que você deseja investigar:
Get-CustomerKeyOnboardingRequest -OrganizationID <OrganizationID>
  1. Armazene a solicitação de integração específica em uma variável:
$request = Get-CustomerKeyOnboardingRequest -OrganizationID <OrganizationID> -RequestID <RequestID>
  1. Exiba os detalhes da validação com falha:
$request.FailedValidations

Exemplo de saída de validação com falha no PowerShell

Cada regra de validação inclui os seguintes campos:

  • ExpectedValue: qual deve ser a configuração do recurso.
  • ActualValue: o que foi detectado em seu ambiente.
  • Escopo: os primeiros cinco caracteres da ID da assinatura que ajudam a identificar qual assinatura (e seu Key Vault associado) tem o problema.
  • Detalhes: descreve a causa raiz e oferece diretrizes para resolver o problema.

A tabela a seguir resume regras comuns de validação e como resolver falhas:

RuleName Descrição Solução
OrganizationHasRequiredServicePlan Verifica se sua organização tem as licenças necessárias para o Exchange. Confira os Pré-requisitos.
EligibleLicenseCount Verifica se sua organização tem as licenças necessárias para várias cargas de trabalho. Consulte Licenciamento de Chave do Cliente do Microsoft Purview.
KeyNeverExpires Garante que a chave não tenha data de validade. Veja as etapas de verificação de expiração de chave em Instalação específica da configuração
KeyOperationsSupported Verifica se a chave dá suporte a operações necessárias para a carga de trabalho. Consulte as etapas de atribuição de permissões em Instalação específica da configuração
RecoveryLevel Verifica se o nível de recuperação de chave é Recoverable. Verifique se a exclusão temporária e a proteção contra limpeza estão habilitadas. Consulte Habilitando a exclusão reversível e a proteção de limpeza para Azure Key Vault ou Criar uma provisão de grupo de recursos e ativar um HSM gerenciado para HSM gerenciado.
SubscriptionInRequestOrganization Confirma se a sua assinatura do Azure pertence à sua organização. Verifique se a assinatura foi criada dentro do locatário especificado.
SubscriptionsCountPerScenario Confirma que duas assinaturas foram fornecidas. Verifique se sua solicitação de integração inclui duas assinaturas.
SubscriptionUniquePerScenario Garante que você esteja usando duas assinaturas exclusivas por cenário. Marque se ambas as IDs de assinatura são diferentes.
VaultExistsinSubscription Confirma se o AKV/HSM gerenciado faz parte da assinatura determinada. Verifique se o Key Vault/HSM foi criado na assinatura correta.

Verificando validações aprovadas

Para visualizar quais validações foram bem-sucedidas durante o processo de integração, execute as seguintes etapas:

  1. Armazene a solicitação de integração específica na variável '$request'
$request = Get-CustomerKeyOnboardingRequest -OrganizationID <OrganizationID> -RequestID <RequestID>
  1. Execute o seguinte comando para exibir todas as validações aprovadas:
$request.PassedValidations

Esse comando retorna uma lista de todas as validações que foram aprovadas com êxito para a solicitação de integração selecionada.

CKO PassedValidation

Integrar à chave do cliente para ambientes de nuvem especiais

Se o locatário estiver localizado no GCC-H, DoD ou M365 operado pela 21Vianet, conclua primeiro todas as etapas necessárias de configuração da Chave do Cliente.

  • Para locatários do GCC-H e do DoD, entre em contato com o Suporte da Microsoft e solicite a integração dos locatários do governo dos EUA.

  • Para clientes no Microsoft 365 operado pela 21Vianet (China), configure seus recursos de Chave do Cliente usando o portal do Azure operado pela 21Vianet. Em seguida, entre em contato com o Suporte da Microsoft e solicite a integração do seu locatário.

Observação

Para o SharePoint e o OneDrive, os clientes do Microsoft 365 operado pela 21Vianet podem integrar diretamente (sem necessidade de solicitação de suporte) após concluir o processo de criação do cofre de chaves seguindo as etapas em Criar um Azure Key Vault premium em cada assinatura e, em seguida, Criar um DEP para uso com o SharePoint e o OneDrive.

Integrar à chave do cliente para SharePoint e OneDrive

Para integrar a Chave do Cliente para SharePoint e OneDrive, seus Cofres de Chaves do Azure devem atender aos seguintes pré-requisitos:

  1. Habilite a exclusão temporária e a proteção contra limpeza durante o processo de criação inicial do cofre. Consulte Habilitando a Exclusão Temporária e a Proteção de Limpeza para Azure Key Vault.

Se esse pré-requisito for atendido, execute as etapas em Criar uma DEP para uso com o SharePoint e o OneDrive.

Próximas etapas

Depois de concluir as etapas de configuração deste artigo, você estará pronto para criar e atribuir DEPs. Para obter instruções detalhadas, consulte Gerenciar Chave do Cliente.