Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Você pode usar sua própria chave de criptografia para proteger os dados em sua conta de armazenamento. Quando especifica uma chave gerida pelo cliente, o Armazenamento do Azure usa essa chave para proteger e controlar o acesso à chave que encripta os seus dados. As chaves geridas pelo cliente oferecem uma maior flexibilidade para gerir os controlos de acesso.
Você deve usar um dos seguintes armazenamentos de chaves do Azure para armazenar suas chaves gerenciadas pelo cliente:
Você pode criar suas próprias chaves e armazená-las no cofre de chaves ou no HSM gerenciado, ou pode usar as APIs do Cofre de Chaves do Azure para gerar chaves. A conta de armazenamento e o cofre de chaves ou HSM gerenciado podem estar em diferentes locatários, regiões e assinaturas do Microsoft Entra.
Nota
O Azure Key Vault e o Azure Key Vault Managed HSM suportam as mesmas APIs e interfaces de gestão para a configuração de chaves geridas pelo cliente. Qualquer ação com suporte para o Azure Key Vault também é suportada para o Azure Key Vault Managed HSM.
Sobre chaves gerenciadas pelo cliente
O diagrama seguinte mostra como o Armazenamento do Azure utiliza o Microsoft Entra ID e um cofre de chaves ou HSM gerido para fazer pedidos usando a chave gerida pelo cliente:
A lista a seguir explica as etapas numeradas no diagrama:
- Um administrador do Cofre de Chaves do Azure concede permissões para chaves de criptografia para uma identidade gerenciada. A identidade gerida pode ser uma identidade gerida atribuída pelo utilizador que cria e gere, ou uma identidade gerida atribuída pelo sistema associada à conta de armazenamento.
- Um administrador de Armazenamento do Azure configura a criptografia com uma chave gerenciada pelo cliente para a conta de armazenamento.
- O Armazenamento do Azure utiliza a identidade gerida à qual o administrador do Azure Key Vault concedeu permissões na etapa 1 para autenticar o acesso ao Azure Key Vault através da ID do Microsoft Entra.
- O Armazenamento do Azure encapsula a chave de criptografia de conta com a chave gerenciada pelo cliente no Cofre de Chaves do Azure.
- Para operações de leitura e escrita, o Armazenamento do Azure envia pedidos ao Azure Key Vault para desembrulhar a chave de encriptação da conta e realizar operações de encriptação e desencriptação.
A identidade gerenciada associada à conta de armazenamento deve ter, no mínimo, essas permissões para acessar uma chave gerenciada pelo cliente no Cofre de Chaves do Azure:
- chave de encapsulamento
- desencriptar chave
- Obter
Para obter mais informações sobre permissões de chave, consulte Tipos de chave, algoritmos e operações.
A Política do Azure fornece uma política interna para exigir que as contas de armazenamento usem chaves gerenciadas pelo cliente para cargas de trabalho de Armazenamento de Blob e Arquivos do Azure. Para obter mais informações, consulte a seção Armazenamento em Definições de política interna da Política do Azure.
Chaves gerenciadas pelo cliente para filas e tabelas
Os dados armazenados no armazenamento de Fila e Tabela não são automaticamente protegidos por uma chave gerida pelo cliente quando se ativam as chaves geridas pelo cliente para a conta de armazenamento. Pode, opcionalmente, configurar estes serviços para serem incluídos nesta proteção ao criar a conta de armazenamento.
Para obter mais informações sobre como criar uma conta de armazenamento que ofereça suporte a chaves gerenciadas pelo cliente para filas e tabelas, consulte Criar uma conta que ofereça suporte a chaves gerenciadas pelo cliente para tabelas e filas.
Os dados no Armazenamento de Blobs e no Ficheiros do Azure estão sempre protegidos por chaves geridas pelo cliente quando configuras chaves geridas pelo cliente para a conta de armazenamento.
Habilitar chaves gerenciadas pelo cliente para uma conta de armazenamento
Quando você configura chaves gerenciadas pelo cliente para uma conta de armazenamento, o Armazenamento do Azure encapsula a chave de criptografia de dados raiz da conta com a chave gerenciada pelo cliente no cofre de chaves associado ou no HSM gerenciado. A proteção da chave de criptografia raiz muda, mas os dados em sua conta de Armazenamento do Azure permanecem criptografados o tempo todo. Não precisa de tomar qualquer ação adicional para garantir que os seus dados permanecem encriptados. A proteção por chaves gerenciadas pelo cliente entra em vigor imediatamente.
Você pode alternar entre chaves gerenciadas pelo cliente e chaves gerenciadas pela Microsoft a qualquer momento. Para obter mais informações sobre chaves gerenciadas pela Microsoft, consulte Sobre o gerenciamento de chaves de criptografia.
Requisitos do cofre de chaves
O cofre de chaves ou HSM gerido que armazena a chave deve cumprir os seguintes requisitos:
- A eliminação suave está ativada.
- A proteção contra purgas está ativada.
- A chave é uma chave RSA ou RSA-HSM.
- O tamanho da chave é 2048, 3072 ou 4096.
Para obter mais informações sobre chaves, consulte Sobre chaves.
Um cofre de chaves ou HSM gerido tem custos associados. Para obter mais informações, consulte Preços do Key Vault.
Chaves gerenciadas pelo cliente com um cofre de chaves no mesmo locatário
Você pode configurar chaves gerenciadas pelo cliente com o cofre de chaves e a conta de armazenamento no mesmo locatário ou em diferentes locatários do Microsoft Entra. Para saber como configurar a criptografia do Armazenamento do Azure com chaves gerenciadas pelo cliente quando o cofre de chaves e a conta de armazenamento estiverem nos mesmos locatários, consulte um dos seguintes artigos:
- Configurar chaves gerenciadas pelo cliente em um cofre de chaves do Azure para uma nova conta de armazenamento
- Configurar chaves gerenciadas pelo cliente em um cofre de chaves do Azure para uma conta de armazenamento existente
Quando ativa chaves geridas pelo cliente com um cofre de chaves no mesmo tenant, deve especificar uma identidade gerida para autorizar o acesso ao cofre de chaves que contém a chave. A identidade gerida pode ser uma identidade gerida atribuída pelo utilizador ou pelo sistema:
- Ao configurar chaves gerenciadas pelo cliente no momento em que cria uma conta de armazenamento, você deve usar uma identidade gerenciada atribuída pelo usuário.
- Ao configurar chaves gerenciadas pelo cliente em uma conta de armazenamento existente, você pode usar uma identidade gerenciada atribuída pelo usuário ou uma identidade gerenciada atribuída pelo sistema.
Para saber mais sobre identidades gerenciadas atribuídas pelo sistema versus identidades gerenciadas atribuídas pelo usuário, consulte Identidades gerenciadas para recursos do Azure. Para saber como criar e gerenciar uma identidade gerenciada atribuída pelo usuário, consulte Gerenciar identidades gerenciadas atribuídas pelo usuário.
Chaves gerenciadas pelo cliente com um cofre de chaves em um locatário diferente
Para saber como configurar a criptografia do Armazenamento do Azure com chaves gerenciadas pelo cliente quando o cofre de chaves e a conta de armazenamento estiverem em locatários diferentes do Microsoft Entra, consulte um dos seguintes artigos:
- Configurar chaves gerenciadas pelo cliente entre locatários para uma nova conta de armazenamento
- Configurar chaves gerenciadas pelo cliente entre locatários para uma conta de armazenamento existente
Chaves gerenciadas pelo cliente com um HSM gerenciado
Você pode configurar chaves gerenciadas pelo cliente com um HSM gerenciado do Azure Key Vault para uma conta nova ou existente. E você pode configurar chaves gerenciadas pelo cliente com um HSM gerenciado que esteja no mesmo locatário que a conta de armazenamento ou em um locatário diferente. O processo para configurar chaves gerenciadas pelo cliente em um HSM gerenciado é o mesmo que para configurar chaves gerenciadas pelo cliente em um cofre de chaves, mas as permissões são ligeiramente diferentes. Para obter mais informações, consulte Configurar a criptografia com chaves gerenciadas pelo cliente armazenadas no HSM gerenciado do Azure Key Vault.
Atualizar a versão principal
Para seguir as melhores práticas criptográficas, rode a chave que protege a sua conta de armazenamento num calendário regular, normalmente pelo menos de dois em dois anos. O Armazenamento do Azure nunca modifica a chave no cofre de chaves, mas você pode configurar uma política de rotação de chaves para girar a chave de acordo com seus requisitos de conformidade. Para obter mais informações, consulte Configurar a rotação automática de chaves criptográficas no Cofre de Chaves do Azure.
Depois de a chave ser rodada no cofre de chaves, tem de atualizar a configuração de chaves geridas pelo cliente da sua conta de armazenamento para utilizar a nova versão da chave. As chaves geridas pelo cliente permitem a atualização automática e manual da versão da chave que protege a conta. Você pode decidir qual abordagem deseja usar ao configurar chaves gerenciadas pelo cliente ou ao atualizar sua configuração.
Quando você modifica a chave ou a versão da chave, a proteção da chave de criptografia raiz muda, mas os dados em sua conta de Armazenamento do Azure permanecem sempre criptografados. Não precisa de tomar medidas adicionais para garantir a proteção dos seus dados. A rotação da versão da chave não afeta o desempenho. Não há tempo de inatividade ao efetuar a rotação da versão da chave.
Importante
Para girar uma chave, crie uma nova versão da chave no cofre de chaves ou no HSM gerenciado, de acordo com seus requisitos de conformidade. O Armazenamento do Azure não gere a rotação de chaves, por isso tens de gerir a rotação da chave no cofre de chaves.
Quando faz a rotação da chave utilizada nas chaves geridas pelo cliente, essa ação não é atualmente registada nos registos do Azure Monitor para o Armazenamento do Azure.
Atualizar automaticamente a versão da chave
Para atualizar automaticamente uma chave gerenciada pelo cliente quando uma nova versão estiver disponível, omita a versão da chave ao habilitar a criptografia com chaves gerenciadas pelo cliente para a conta de armazenamento. Se omitir a versão da chave, o Armazenamento do Azure verifica diariamente o Key Vault ou o HSM gerido para detetar uma nova versão de uma chave gerida pelo cliente. Se uma nova versão da chave estiver disponível, o Armazenamento do Azure utiliza automaticamente a versão mais recente da chave.
O Armazenamento do Azure verifica o cofre de chaves para uma nova versão de chave apenas uma vez por dia. Quando girar uma chave, espere 24 horas antes de desativar a versão antiga.
Se a conta de armazenamento foi configurada anteriormente para atualização manual da versão da chave e você deseja alterá-la para atualizar automaticamente, talvez seja necessário alterar explicitamente a versão da chave para uma cadeia de caracteres vazia. Para obter detalhes sobre como fazer isso, consulte Configurar a criptografia para atualização automática de versões de chave.
Atualizar manualmente a versão da chave
Para usar uma versão específica de uma chave para criptografia de Armazenamento do Azure, especifique essa versão de chave ao habilitar a criptografia com chaves gerenciadas pelo cliente para a conta de armazenamento. Se especificar a versão da chave, o Armazenamento do Azure usa essa versão para encriptação até atualizar manualmente a versão da chave.
Quando especifica explicitamente a versão da chave, deve atualizar manualmente a conta de armazenamento para usar o URI da nova versão da chave quando uma nova versão for criada. Para saber como atualizar a conta de armazenamento para usar uma nova versão da chave, consulte Configurar a criptografia com chaves gerenciadas pelo cliente armazenadas no Cofre de Chaves do Azure ou Configurar a criptografia com chaves gerenciadas pelo cliente armazenadas no HSM Gerenciado do Cofre de Chaves do Azure.
Revogar o acesso a uma conta de armazenamento que usa chaves gerenciadas pelo cliente
Para revogar o acesso a uma conta de armazenamento que usa chaves gerenciadas pelo cliente, desative a chave no cofre de chaves. Para saber como desativar a chave, consulte Revogar o acesso a uma conta de armazenamento que usa chaves gerenciadas pelo cliente.
Depois de a chave ser desativada, os clientes não podem chamar operações que leem ou escrevam num recurso ou nos seus metadados. As tentativas de chamar estas operações falham com o código de erro 403 (Proibido) para todos os utilizadores.
Para chamar essas operações novamente, restaure o acesso à chave gerenciada pelo cliente.
Todas as operações de dados que não estejam listadas nas secções seguintes podem prosseguir após a revogação das chaves geridas pelo cliente ou após a desativação ou eliminação de uma chave.
Para revogar o acesso a chaves gerenciadas pelo cliente, use o PowerShell ou a CLI do Azure.
Operações de armazenamento de Blob que falham depois que uma chave é revogada
-
Listar Blobs, quando chamado com o parâmetro
include=metadatano URI do pedido - Obter Blob
- Get Blob Properties (Obter Propriedades do Blob)
- Obter metadados de Blob
- Definir metadados de Blob
-
Blob de instantâneo, quando chamado com o cabeçalho da
x-ms-meta-namesolicitação - Copiar Blob
- Copiar Blob a partir do URL
- Set Blob Tier (Definir Camada de Blob)
- Colocar Bloco
- Colocar Bloco do URL
- Acrescentar Bloco
- Anexar Bloco do URL
- Colocar Blob
- Inserir Página
- Inserir Página a partir do URL
- Blob de cópia incremental
Operações do Ficheiros do Azure que falham depois que uma chave é revogada
- Criar permissão
- Obter permissão
- Listar diretórios e arquivos
- Criar diretório
- Obter propriedades do diretório
- Definir propriedades do diretório
- Obter metadados de diretório
- Definir metadados de diretório
- Criar ficheiro
- Obter ficheiro
- Obter propriedades do arquivo
- Definir propriedades do arquivo
- Intervalo Put
- Colocar intervalo a partir do URL
- Obter metadados de arquivo
- Definir metadados de arquivo
- Copiar ficheiro
- Renomear arquivo
Chaves geridas pelo cliente para discos geridos pelo Azure
Também pode usar chaves geridas pelo cliente para gerir a encriptação dos discos geridos pelo Azure. As chaves geridas pelo cliente funcionam de forma diferente para discos geridos do que para recursos do Armazenamento do Azure. Para mais informações, consulte a encriptação do lado do servidor de discos geridos da Azure.
Próximos passos
- Armazenamento do Azure encryption for data at rest (Encriptação do Armazenamento do Azure para dados inativos)
- Configurar a encriptação com chaves geridas pelo cliente armazenadas no Azure Key Vault
- Configurar a criptografia com chaves gerenciadas pelo cliente armazenadas no HSM gerenciado do Azure Key Vault