Segurança de rede para o Azure Cloud HSM

Garantir uma segurança de rede robusta é crucial quando você está usando o Azure Cloud HSM. Este artigo fornece orientações sobre configuração de endpoints privados, configuração de DNS, portas obrigatórias, regras de grupo de segurança de rede (NSG) e colocação de VMs para o ajudar a prevenir acessos não autorizados e melhorar a segurança geral.

Ponto final privado

Para melhorar a segurança da sua implantação do Azure Cloud HSM, use sub-redes e pontos de extremidade privados. Eles permitem conexões seguras com o Azure Cloud HSM por meio de um link privado, para facilitar a conectividade de endereço IP privado de sua rede virtual.

Um ponto de extremidade privado garante que o tráfego entre sua rede virtual e o serviço do Azure percorra a rede de backbone da Microsoft para segurança e comunicação privada. Essa abordagem proativa fortalece a postura de segurança do seu aplicativo, minimizando a exposição a ameaças potenciais da Internet.

Para instruções sobre como criar um endpoint privado para o Azure Cloud HSM, consulte Deploy Azure Cloud HSM usando o portal Azure ou Deploy Azure Cloud HSM usando Azure PowerShell.

DNS Privado

Quando cria um endpoint privado para o Azure Cloud HSM, o serviço atribui a cada nó HSM um nome de host DNS privado no seguinte formato:

hsm1.chsm-<resource-name>-<unique-string>.privatelink.cloudhsm.azure.net

Para resolver estes nomes de anfitrião a partir da sua rede virtual, configure uma zona DNS privada para privatelink.cloudhsm.azure.net e ligue-a às redes virtuais que contêm as suas VMs de administração e de aplicação. Quando cria um endpoint privado através do portal Azure, pode ativar a integração automática da zona DNS privada no separador DNS.

Nota

A sua VM de administrador e as VMs de aplicação devem ser capazes de resolver o nome de host do HSM. Se a resolução de DNS falhar, as ferramentas azcloudhsm_client e azcloudhsm_mgmt_util não conseguem estabelecer ligação ao cluster HSM. Verifica a resolução DNS correndo nslookup <hsm-hostname> a partir da tua VM antes de executares as ferramentas HSM.

Portas necessárias

O Azure Cloud HSM utiliza as seguintes portas. Assegura-te de que as tuas regras NSG e quaisquer firewalls permitem tráfego nestas portas das subredes das tuas VMs para o endpoint privado.

Porto Direction Tool Purpose
2224 Outbound (VM → HSM) azcloudhsm_client Front-end do cliente (TCP sobre TLS)
2225 Outbound (VM → HSM) azcloudhsm_client Front-end do cliente (TCP sobre TLS)
443 Outbound (VM → HSM) azcloudhsm_client Pedidos de cliente
444 Outbound (VM → HSM) azcloudhsm_mgmt_util Pedidos de utilidade de gestão
445 Interno Service Comunicação entre servidores (nó HSM)

Regras do NSG

Quando implementas as tuas VMs de administração e aplicação numa sub-rede com um NSG, adiciona regras de saída para permitir tráfego para o endpoint privado do teu HSM nas portas necessárias. Por exemplo:

Prioridade Name Source Destination Porto Protocolo Action
100 Permita-HSM-Client Rede virtual <private-endpoint-IP> 2224, 2225 TCP Allow
110 Permita-HSM-Mgmt Rede virtual <private-endpoint-IP> 443, 444 TCP Allow

Substitua <private-endpoint-IP> pelo endereço IP privado atribuído ao endpoint privado do Cloud HSM, ou use o intervalo de endereços de sub-rede que contém o endpoint privado.

Posicionamento da VM

O Azure Cloud HSM utiliza uma arquitetura cliente-daemon. O azcloudhsm_client daemon deve correr na mesma VM que a sua aplicação, porque a aplicação comunica com o daemon através de um socket local. Isto significa:

  • VM de Admin: usada para a configuração inicial do HSM, gestão de utilizadores, gestão de chaves e operações de backup. Executa azcloudhsm_mgmt_util e azcloudhsm_util.
  • VMs de aplicação: executam as suas cargas de trabalho (por exemplo, Apache, NGINX, SQL Server ou aplicações personalizadas) e cada uma deve executar a sua própria instância de azcloudhsm_client.

Ambos os tipos de VM devem residir numa rede virtual que tenha conectividade ao endpoint privado do Cloud HSM.

Sugestão

Recomendamos que coloque os recursos do Cloud HSM num grupo de recursos separado das VMs do cliente e da rede virtual. Isto melhora a gestão e o isolamento de segurança. Para detalhes, consulte Deploy Azure Cloud HSM utilizando o portal Azure.

Conectividade no local

Se os seus servidores ou aplicações de assinatura correrem on-premises, pode ligá-los ao Azure Cloud HSM usando o Gateway de VPN do Azure:

Em ambos os casos, o host local deve executar o azcloudhsm_client daemon e conseguir aceder aos endereços IP privados do endpoint HSM através do túnel VPN.