Configurar encriptação por chave gerida pelo cliente (CMK) dentro de um enclave

A forma mais rápida de implementar chaves geridas pelo cliente para estarem em conformidade com a política do Azure Enclave que exige CMK é através do modelo de catálogo de serviços Common Dependencies.

Existem vários tipos de encriptação disponíveis para proteger os seus dados em discos geridos e outros serviços Azure PaaS, incluindo Azure Disk Encryption (ADE), Server-Side Encryption (SSE) e encriptação no anfitrião. De acordo com a governação padrão do Azure Enclave e a postura de cibersegurança exigem encriptação de chaves geridas pelo cliente para todos os recursos implementados num enclave.

Pré-requisitos para o método de implementação manual

  • Acesso ao portal a partir da VM de Administrador (192.168.x.x/26 normalmente).
    • Criar endpoint comunitário para o portal Azure e os serviços Microsoft Azure.
      • Pode ser criado um endpoint padrão dentro da comunidade que define o acesso a sites e endpoints comuns da Microsoft. Se sim, podes saltar este passo.
    • Criar uma ligação de enclave ao endpoint da comunidade.
  • Tem a função Key Vault Contributor no cofre de chaves ou no grupo de recursos da carga de trabalho que contém o cofre de chaves.

Passos deste guia

Enclave Key Vault

Cada enclave é implementado com um Azure Key Vault no grupo de recursos padrão para a infraestrutura do enclave. O Azure Key Vault é um serviço de nuvem para armazenar e acessar segredos com segurança. Um segredo é qualquer coisa a que queiras controlar apertadamente o acesso, como chaves API, palavras-passe, certificados ou chaves criptográficas. Por defeito, os contribuintes do enclave devem ser capazes de carregar chaves, segredos ou certificados para o Key Vault do enclave e utilizar as capacidades existentes do Azure e os padrões de design de outros serviços Azure para suportar encriptação CMK.

Exemplos de configuração da encriptação CMK são fornecidos nos passos seguintes, com instruções ou artigos mais detalhados .

Criar uma Chave num Key Vault

Conjuntos de encriptação de disco (Windows IaaS)

Exemplo Azure PaaS (Conta de armazenamento)

Criar CMK a partir do Catálogo de Serviços (mais rápido e fácil)

Siga estas instruções para criar um cofre de chaves a partir do Catálogo de Serviços de modelos validados para serviços comuns do Azure.

Criar CMK através do Portal

Em alternativa, a CMK pode ser criada através do Portal

Etapas deste guia

  1. Inicia sessão na VM de Admin.
  2. Criar Política de Acesso a partir da VM de Administrador.
  3. Gerar Chave para CMK no Key Vault.

Ativar o acesso do Enclave ao portal do Azure

O acesso ao cofre de chaves está restrito à rede virtual KV, por isso a chave do cofre de chaves precisa de ser criada a partir do portal Azure dentro da VM de Administração.

Iniciar sessão na VM de Administração

Siga estas instruções da VM de Administração para iniciar sessão.

Atualizar o Key Vault a partir da VM de Administração

  1. Depois de iniciar sessão na VM de Administrador, abra o Microsoft Edge (por exemplo, através do Menu Iniciar).
  2. Navegue até https://portal.azure.com ou até o URL do portal específico do domínio.

Criar Política de Acesso a partir da VM de Administrador

O acesso ao cofre de chaves está restrito à rede virtual KV, por isso a chave do cofre de chaves precisa de ser criada a partir do portal Azure dentro da VM de Administração.

  1. A partir do portal, navegue até ao Key Vault e selecione o Access Policy do lado esquerdo.
  2. Selecione Create.
  3. Selecione o menu suspenso "Configurar a partir de um modelo" e selecione Key Management.
  4. Selecione Next para o separador Princípio.
  5. Introduza o seu nome de utilizador na barra de pesquisa e selecione a sua conta de utilizador.
  6. Selecione Next e depois Create.

Gerar chave para CMK no Key Vault

  1. A partir do portal, navegue até ao Key Vault e selecione o Keys do lado esquerdo.
  2. Selecione Generate/Import.
  3. Introduza o nome da nova chave.
  4. Selecione Create. As opções padrão devem criar uma chave RSA 2048.
  5. Copie o nome da chave que criou.
  6. Podes sair da VM de Admin.

Criar uma identidade gerenciada atribuída pelo usuário

Crie uma identidade gerida atribuída pelo utilizador para o enclave.

Leitura adicional