Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Garantir uma segurança de rede robusta é crucial quando você está usando o Azure Cloud HSM. Este artigo fornece orientações sobre configuração de endpoints privados, configuração de DNS, portas obrigatórias, regras de grupo de segurança de rede (NSG) e colocação de VMs para o ajudar a prevenir acessos não autorizados e melhorar a segurança geral.
Ponto final privado
Para melhorar a segurança da sua implantação do Azure Cloud HSM, use sub-redes e pontos de extremidade privados. Eles permitem conexões seguras com o Azure Cloud HSM por meio de um link privado, para facilitar a conectividade de endereço IP privado de sua rede virtual.
Um ponto de extremidade privado garante que o tráfego entre sua rede virtual e o serviço do Azure percorra a rede de backbone da Microsoft para segurança e comunicação privada. Essa abordagem proativa fortalece a postura de segurança do seu aplicativo, minimizando a exposição a ameaças potenciais da Internet.
Para instruções sobre como criar um endpoint privado para o Azure Cloud HSM, consulte Deploy Azure Cloud HSM usando o portal Azure ou Deploy Azure Cloud HSM usando Azure PowerShell.
DNS Privado
Quando cria um endpoint privado para o Azure Cloud HSM, o serviço atribui a cada nó HSM um nome de host DNS privado no seguinte formato:
hsm1.chsm-<resource-name>-<unique-string>.privatelink.cloudhsm.azure.net
Para resolver estes nomes de anfitrião a partir da sua rede virtual, configure uma zona DNS privada para privatelink.cloudhsm.azure.net e ligue-a às redes virtuais que contêm as suas VMs de administração e de aplicação. Quando cria um endpoint privado através do portal Azure, pode ativar a integração automática da zona DNS privada no separador DNS.
Nota
A sua VM de administrador e as VMs de aplicação devem ser capazes de resolver o nome de host do HSM. Se a resolução de DNS falhar, as ferramentas azcloudhsm_client e azcloudhsm_mgmt_util não conseguem estabelecer ligação ao cluster HSM. Verifica a resolução DNS correndo nslookup <hsm-hostname> a partir da tua VM antes de executares as ferramentas HSM.
Portas necessárias
O Azure Cloud HSM utiliza as seguintes portas. Assegura-te de que as tuas regras NSG e quaisquer firewalls permitem tráfego nestas portas das subredes das tuas VMs para o endpoint privado.
| Porto | Direction | Tool | Purpose |
|---|---|---|---|
| 2224 | Outbound (VM → HSM) | azcloudhsm_client |
Front-end do cliente (TCP sobre TLS) |
| 2225 | Outbound (VM → HSM) | azcloudhsm_client |
Front-end do cliente (TCP sobre TLS) |
| 443 | Outbound (VM → HSM) | azcloudhsm_client |
Pedidos de cliente |
| 444 | Outbound (VM → HSM) | azcloudhsm_mgmt_util |
Pedidos de utilidade de gestão |
| 445 | Interno | Service | Comunicação entre servidores (nó HSM) |
Regras do NSG
Quando implementas as tuas VMs de administração e aplicação numa sub-rede com um NSG, adiciona regras de saída para permitir tráfego para o endpoint privado do teu HSM nas portas necessárias. Por exemplo:
| Prioridade | Name | Source | Destination | Porto | Protocolo | Action |
|---|---|---|---|---|---|---|
| 100 | Permita-HSM-Client | Rede virtual | <private-endpoint-IP> |
2224, 2225 | TCP | Allow |
| 110 | Permita-HSM-Mgmt | Rede virtual | <private-endpoint-IP> |
443, 444 | TCP | Allow |
Substitua <private-endpoint-IP> pelo endereço IP privado atribuído ao endpoint privado do Cloud HSM, ou use o intervalo de endereços de sub-rede que contém o endpoint privado.
Posicionamento da VM
O Azure Cloud HSM utiliza uma arquitetura cliente-daemon. O azcloudhsm_client daemon deve correr na mesma VM que a sua aplicação, porque a aplicação comunica com o daemon através de um socket local. Isto significa:
-
VM de Admin: usada para a configuração inicial do HSM, gestão de utilizadores, gestão de chaves e operações de backup. Executa
azcloudhsm_mgmt_utileazcloudhsm_util. -
VMs de aplicação: executam as suas cargas de trabalho (por exemplo, Apache, NGINX, SQL Server ou aplicações personalizadas) e cada uma deve executar a sua própria instância de
azcloudhsm_client.
Ambos os tipos de VM devem residir numa rede virtual que tenha conectividade ao endpoint privado do Cloud HSM.
Sugestão
Recomendamos que coloque os recursos do Cloud HSM num grupo de recursos separado das VMs do cliente e da rede virtual. Isto melhora a gestão e o isolamento de segurança. Para detalhes, consulte Deploy Azure Cloud HSM utilizando o portal Azure.
Conectividade no local
Se os seus servidores ou aplicações de assinatura correrem on-premises, pode ligá-los ao Azure Cloud HSM usando o Gateway de VPN do Azure:
- VPN site-to-site: recomendada para conectividade persistente no local. Para instruções de configuração, consulte o Tutorial: Criar uma ligação VPN site-to-site no portal Azure.
- VPN point-to-site: adequada para estações de trabalho individuais ou implementações mais pequenas.
Em ambos os casos, o host local deve executar o azcloudhsm_client daemon e conseguir aceder aos endereços IP privados do endpoint HSM através do túnel VPN.