Implemente uma máquina virtual com o Azure Integrated HSM ativado

Aplica-se a: ✔️ Máquinas Virtuais do Windows

O Azure Integrated HSM é um módulo de segurança de hardware (HSM) cache e acelerador criptográfico concebido para melhorar a segurança e o desempenho das operações criptográficas numa máquina virtual (VM). Se depende fortemente da criptografia e tem cargas de trabalho intensivas em desempenho, o Azure Integrated HSM oferece uma forma segura de armazenar chaves criptográficas para uma recuperação rápida e segura.

Note

Para uma VM usar o Azure Integrated HSM, inclua a etiqueta platformsettings.host_environment.AzureIntegratedHSM=Trueno momento da implementação. Adicionar a tag após a implementação impede que a VM use o Azure Integrated HSM.

1. Ative o sinalizador de funcionalidade Azure Integrated HSM na sua subscrição

  1. Inicie sessão no portal do Azure.
  2. Aceda à sua subscrição.
  3. No menu à esquerda, selecione Definições.
  4. Em Definições, selecione Funcionalidades de Pré-visualização.
  5. Procura por Azure Integrated HSM e seleciona-o.
  6. Selecione Registar-se no final da página.
  7. Aguarde que o processo de registo termine e receba a notificação de sucesso.

Agora pode criar máquinas virtuais com HSM integrado no Azure nessa subscrição.

2. Criar um grupo de recursos

Crie um grupo de recursos com o comando az group create. Um grupo de recursos do Azure é um contêiner lógico no qual recursos do Azure são implantados e geridos. O exemplo seguinte cria um grupo de recursos nomeado myResourceGroup na eastus2 localização:

Note

As VMs AMD v7 não estão disponíveis em todas as localizações. Para localizações atualmente suportadas, veja quais os produtos VM disponíveis por região Azure.

az group create --name myResourceGroup --location eastus2

3. Criar uma VM de uso geral com o Azure Integrated HSM ativado

Opção 1 - CLI do Azure

Cria uma VM com o az vm create comando.

O exemplo seguinte cria uma VM com nome myVM e adiciona uma conta de utilizador chamada azureuser. O Azure Integrated HSM suporta apenas SKUs VM específicos. Para mais informações sobre SKUs suportados, consulte a visão geral do Azure Integrated HSM.

As VMs devem suportar Trusted Launch e Secure Boot para suportar o Azure Integrated HSM.

az vm create `
    --resource-group myResourceGroup `
    --name myVM `
    --size Standard_D8as_v7 `
    --admin-username azureuser `
    --admin-password <password> `
    --enable-vtpm true `
    --image "MicrosoftWindowsServer:WindowsServer:2025-datacenter-smalldisk-g2:latest" `
    --public-ip-sku Standard `
    --security-type TrustedLaunch `
    --location eastus2 `
    --enable-secure-boot true `
    --tags platformsettings.host_environment.AzureIntegratedHSM=True

São necessários alguns minutos para criar a VM e os recursos de suporte. Depois de o Azure criar a VM, pode ver a tag na secção de Tags do portal Azure.

Opção 2 - Modelos ARM

Crie um grupo de recursos:

az group create --name $resourceGroup --location $region

Cria uma VM com o az deployment group create comando. Introduza o nome do seu grupo de recursos, nome da implementação e nome da VM. Use os modelos ARM fornecidos no GitHub para implementar a VM. Introduz o nome de utilizador e a palavra-passe que querem usar na vossa VM.

az deployment group create `
  -g $resourceGroup `
  -n $deployName `
  -f ./template-azihsm-tvm.json `
  -p ./parameters-azihsm-tvm.json `
  -p vmName=$vmName

Option 3 - SDK do Azure

O SDK do Azure suporta muitas linguagens. Este exemplo utiliza o exemplo do AziHSM Python SDK para implementar uma VM habilitada pelo AziHSM.

Navegue até azure_sdk/python, crie um ambiente virtual Python e instale o SDK do Azure:

python -m venv .venv
.venv/Scripts/activate # only required if deploying from a Windows machine
pip install -r requirements.txt

Executa o script de exemplo fornecido. O script inclui documentação sobre os recursos que implementa para a VM:

python ./sample.py

Passos seguintes