Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A forma mais rápida de implementar chaves geridas pelo cliente para estarem em conformidade com a política do Azure Enclave que exige CMK é através do modelo de catálogo de serviços Common Dependencies.
Existem vários tipos de encriptação disponíveis para proteger os seus dados em discos geridos e outros serviços Azure PaaS, incluindo Azure Disk Encryption (ADE), Server-Side Encryption (SSE) e encriptação no anfitrião. De acordo com a governação padrão do Azure Enclave e a postura de cibersegurança exigem encriptação de chaves geridas pelo cliente para todos os recursos implementados num enclave.
Pré-requisitos para o método de implementação manual
- Acesso ao portal a partir da VM de Administrador (192.168.x.x/26 normalmente).
-
Criar endpoint comunitário para o portal Azure e os serviços Microsoft Azure.
- Pode ser criado um endpoint padrão dentro da comunidade que define o acesso a sites e endpoints comuns da Microsoft. Se sim, podes saltar este passo.
- Criar uma ligação de enclave ao endpoint da comunidade.
-
Criar endpoint comunitário para o portal Azure e os serviços Microsoft Azure.
- Tem a função
Key Vault Contributorno cofre de chaves ou no grupo de recursos da carga de trabalho que contém o cofre de chaves.
Passos deste guia
- Crie a chave KV RSA 2048 ou traga a sua própria chave.
- Criar Identidade Gerida com permissões para a Chave KV.
Enclave Key Vault
Cada enclave é implementado com um Azure Key Vault no grupo de recursos padrão para a infraestrutura do enclave. O Azure Key Vault é um serviço de nuvem para armazenar e acessar segredos com segurança. Um segredo é qualquer coisa a que queiras controlar apertadamente o acesso, como chaves API, palavras-passe, certificados ou chaves criptográficas. Por defeito, os contribuintes do enclave devem ser capazes de carregar chaves, segredos ou certificados para o Key Vault do enclave e utilizar as capacidades existentes do Azure e os padrões de design de outros serviços Azure para suportar encriptação CMK.
Exemplos de configuração da encriptação CMK são fornecidos nos passos seguintes, com instruções ou artigos mais detalhados .
Criar uma Chave num Key Vault
- Artigo prático no Azure - A criação de chaves começa após o Passo 6
Conjuntos de encriptação de disco (Windows IaaS)
- Leia o artigo prático do Azure - começando após a criação do KV
- Mais informações
Exemplo Azure PaaS (Conta de armazenamento)
- Visão geral de chaves geridas pelo cliente
- Contas de armazenamento existentes
- Novas contas de armazenamento
Criar CMK a partir do Catálogo de Serviços (mais rápido e fácil)
Siga estas instruções para criar um cofre de chaves a partir do Catálogo de Serviços de modelos validados para serviços comuns do Azure.
Criar CMK através do Portal
Em alternativa, a CMK pode ser criada através do Portal
Etapas deste guia
- Inicia sessão na VM de Admin.
- Criar Política de Acesso a partir da VM de Administrador.
- Gerar Chave para CMK no Key Vault.
Ativar o acesso do Enclave ao portal do Azure
O acesso ao cofre de chaves está restrito à rede virtual KV, por isso a chave do cofre de chaves precisa de ser criada a partir do portal Azure dentro da VM de Administração.
- Crie uma ligação enclave ao endpoint da comunidade para acesso ao portal Azure.
Iniciar sessão na VM de Administração
Siga estas instruções da VM de Administração para iniciar sessão.
Atualizar o Key Vault a partir da VM de Administração
- Depois de iniciar sessão na VM de Administrador, abra o Microsoft Edge (por exemplo, através do Menu Iniciar).
- Navegue até
https://portal.azure.comou até o URL do portal específico do domínio.
Criar Política de Acesso a partir da VM de Administrador
O acesso ao cofre de chaves está restrito à rede virtual KV, por isso a chave do cofre de chaves precisa de ser criada a partir do portal Azure dentro da VM de Administração.
- A partir do portal, navegue até ao Key Vault e selecione o
Access Policydo lado esquerdo. - Selecione
Create. - Selecione o menu suspenso "Configurar a partir de um modelo" e selecione
Key Management. - Selecione
Nextpara o separador Princípio. - Introduza o seu nome de utilizador na barra de pesquisa e selecione a sua conta de utilizador.
- Selecione
Nexte depoisCreate.
Gerar chave para CMK no Key Vault
- A partir do portal, navegue até ao Key Vault e selecione o
Keysdo lado esquerdo. - Selecione
Generate/Import. - Introduza o nome da nova chave.
- Selecione
Create. As opções padrão devem criar uma chave RSA 2048. - Copie o nome da chave que criou.
- Podes sair da VM de Admin.
Criar uma identidade gerenciada atribuída pelo usuário
Crie uma identidade gerida atribuída pelo utilizador para o enclave.