Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Du kan använda din egen krypteringsnyckel för att skydda data i ditt lagringskonto. När du anger en kundhanterad nyckel använder Azure Storage den nyckeln för att skydda och kontrollera åtkomsten till nyckeln som krypterar din data. Kundhanterade nycklar ger större flexibilitet för att hantera åtkomstkontroller.
Du måste använda något av följande Azure-nyckellager för att lagra dina kundhanterade nycklar:
Du kan antingen skapa egna nycklar och lagra dem i nyckelvalvet eller hanterad HSM, eller så kan du använda Azure Key Vault-API:erna för att generera nycklar. Lagringskontot och nyckelvalvet eller hanterade HSM kan finnas i olika Microsoft Entra-klienter, regioner och prenumerationer.
Kommentar
Azure Key Vault och Azure Key Vault Managed HSM stöder samma API:er och hanteringsgränssnitt för konfiguration av kundhanterade nycklar. Alla åtgärder som stöds för Azure Key Vault stöds också för Azure Key Vault Managed HSM.
Information om kundhanterade nycklar
Följande diagram visar hur Azure Storage använder Microsoft Entra ID och ett nyckelvalv eller hanterat HSM för att göra förfrågningar med hjälp av kundhanterad nyckel:
I följande lista förklaras de numrerade stegen i diagrammet:
- En Azure Key Vault-administratör ger behörighet till krypteringsnycklar till en hanterad identitet. Den hanterade identiteten kan vara antingen en användartilldelad hanterad identitet som du skapar och hanterar, eller en systemtilldelad hanterad identitet som är kopplad till lagringskontot.
- En Azure Storage-administratör konfigurerar kryptering med en kundhanterad nyckel för lagringskontot.
- Azure Storage använder den hanterade identitet som Azure Key Vault-administratören beviljade behörigheter till i steg 1 för att autentisera åtkomst till Azure Key Vault via Microsoft Entra-ID.
- Azure Storage omsluter kontokrypteringsnyckeln med den kundhanterade nyckeln i Azure Key Vault.
- För läs- och skrivoperationer skickar Azure Storage förfrågningar till Azure Key Vault om att avkoda kontots krypteringsnyckel för att utföra krypterings- och dekrypteringsoperationer.
Den hanterade identitet som är associerad med lagringskontot måste ha minst dessa behörigheter för att få åtkomst till en kundhanterad nyckel i Azure Key Vault:
- wrapkey
- unwrapkey
- få
Mer information om nyckelbehörigheter finns i Nyckeltyper, algoritmer och åtgärder.
Azure Policy tillhandahåller en inbyggd princip för att kräva att lagringskonton använder kundhanterade nycklar för Blob Storage- och Azure Files-arbetsbelastningar. Mer information finns i avsnittet Lagring i inbyggda principdefinitioner i Azure Policy.
Kundhanterade nycklar för köer och tabeller
Data som lagras i Kö- och tabelllagring skyddas inte automatiskt av en kundhanterad nyckel när du aktiverar kundhanterade nycklar för lagringskontot. Du kan valfritt konfigurera dessa tjänster så att de ingår i detta skydd när du skapar lagringskontot.
Mer information om hur du skapar ett lagringskonto som stöder kundhanterade nycklar för köer och tabeller finns i Skapa ett konto som stöder kundhanterade nycklar för tabeller och köer.
Data i Blob Storage och Azure Files skyddas alltid av kundhanterade nycklar när du konfigurerar kundhanterade nycklar för lagringskontot.
Aktivera kundhanterade nycklar för ett lagringskonto
När du konfigurerar kundhanterade nycklar för ett lagringskonto omsluter Azure Storage rotdatakrypteringsnyckeln för kontot med den kundhanterade nyckeln i det associerade nyckelvalvet eller hanterade HSM. Skyddet av rotkrypteringsnyckeln ändras, men data i ditt Azure Storage-konto förblir alltid krypterade. Du behöver inte vidta några ytterligare åtgärder för att säkerställa att din data förblir krypterad. Skydd med kundhanterade nycklar börjar gälla omedelbart.
Du kan växla mellan kundhanterade nycklar och Microsoft-hanterade nycklar när som helst. Mer information om Microsoft-hanterade nycklar finns i Om hantering av krypteringsnycklar.
Krav för nyckelvalv
Nyckelvalvet eller den hanterade HSM som lagrar nyckeln måste uppfylla följande krav:
- Mjuk borttagning är aktiverat.
- Rensningsskydd är aktiverat.
- Nyckeln är en RSA- eller RSA-HSM-nyckel.
- Nyckelstorleken är 2048, 3072 eller 4096.
Mer information om nycklar finns i Om nycklar.
Ett nyckelvalv eller hanterat HSM har tillhörande kostnader. Mer information finns i Priser för Key Vault.
Kundhanterade nycklar med ett nyckelvalv i samma hyresgäst
Du kan konfigurera kundhanterade nycklar med nyckelvalvet och lagringskontot i samma klientorganisation eller i olika Microsoft Entra-klienter. Information om hur du konfigurerar Azure Storage-kryptering med kundhanterade nycklar när nyckelvalvet och lagringskontot finns i samma klientorganisationer finns i någon av följande artiklar:
- Konfigurera kundhanterade nycklar i ett Azure-nyckelvalv för ett nytt lagringskonto
- Konfigurera kundhanterade nycklar i ett Azure-nyckelvalv för ett befintligt lagringskonto
När du aktiverar kundhanterade nycklar med ett nyckelvalv i samma hyresgäst måste du ange en hanterad identitet för att auktorisera åtkomst till nyckelvalvet som innehåller nyckeln. Den hanterade identiteten kan vara antingen en användartilldelad eller systemtilldelad hanterad identitet:
- När du konfigurerar kundhanterade nycklar när du skapar ett lagringskonto måste du använda en användartilldelad hanterad identitet.
- När du konfigurerar kundhanterade nycklar på ett befintligt lagringskonto kan du använda antingen en användartilldelad hanterad identitet eller en systemtilldelad hanterad identitet.
Mer information om systemtilldelade och användartilldelade hanterade identiteter finns i Hanterade identiteter för Azure-resurser. Information om hur du skapar och hanterar en användartilldelad hanterad identitet finns i Hantera användartilldelade hanterade identiteter.
Kundhanterade nycklar med ett nyckelvalv i en annan klientorganisation
Information om hur du konfigurerar Azure Storage-kryptering med kundhanterade nycklar när nyckelvalvet och lagringskontot finns i olika Microsoft Entra-klienter finns i någon av följande artiklar:
- Konfigurera kundhanterade nycklar för flera klientorganisationer för ett nytt lagringskonto
- Konfigurera kundhanterade nycklar mellan hyresgäster för ett befintligt lagringskonto
Kundhanterade nycklar med ett hanterat HSM
Du kan konfigurera kundkontrollerade nycklar med en hanterad HSM i Azure Key Vault för ett nytt eller befintligt konto. Och du kan konfigurera kundhanterade nycklar med en hanterad HSM som finns i samma klientorganisation som lagringskontot eller i en annan klientorganisation. Processen för att konfigurera kundhanterade nycklar i en hanterad HSM är densamma som för att konfigurera kundhanterade nycklar i ett nyckelvalv, men behörigheterna skiljer sig något åt. Mer information finns i Konfigurera kryptering med kundhanterade nycklar som lagras i Azure Key Vault Managed HSM.
Uppdatera nyckelversionen
För att följa kryptografiska bästa praxis, rotera nyckeln som skyddar ditt lagringskonto regelbundet, vanligtvis minst vartannat år. Azure Storage ändrar aldrig nyckeln i nyckelvalvet, men du kan konfigurera en princip för nyckelrotation för att rotera nyckeln enligt dina efterlevnadskrav. Mer information finns i Konfigurera automatisk rotation av kryptografiska nycklar i Azure Key Vault.
Efter att nyckeln roterats i nyckelvalvet måste du uppdatera konfigurationen av kundhanterade nycklar för ditt lagringskonto för att använda den nya nyckelversionen. Kundhanterade nycklar stödjer både automatisk och manuell uppdatering av nyckelversionen för den nyckel som skyddar kontot. Du kan bestämma vilken metod du vill använda när du konfigurerar kundhanterade nycklar eller när du uppdaterar konfigurationen.
När du ändrar nyckeln eller nyckelversionen ändras skyddet av rotkrypteringsnyckeln, men data i ditt Azure Storage-konto förblir krypterade hela tiden. Du behöver inte vidta några extra åtgärder för att säkerställa att dina data skyddas. Att rotera nyckelversionen påverkar inte prestandan. Det finns ingen stilleståndstid när du roterar nyckelversionen.
Viktigt!
Om du vill rotera en nyckel skapar du en ny version av nyckeln i nyckelvalvet eller hanterad HSM enligt dina efterlevnadskrav. Azure Storage hanterar inte nyckelrotation, så du måste hantera nyckelrotationen i nyckelvalvet.
När du roterar nyckeln som används för kundhanterade nycklar loggas den åtgärden för närvarande inte i Azure Monitor-loggarna för Azure Storage.
Uppdatera nyckelversionen automatiskt
Om du vill uppdatera en kundhanterad nyckel automatiskt när en ny version är tillgänglig utelämnar du nyckelversionen när du aktiverar kryptering med kundhanterade nycklar för lagringskontot. Om du utelämnar nyckelversionen kontrollerar Azure Storage dagligen nyckelvalvet eller ett hanterat HSM efter en ny version av en kundhanterad nyckel. Om en ny nyckelversion finns tillgänglig använder Azure Storage automatiskt den senaste versionen av nyckeln.
Azure Storage kontrollerar nyckelvalvet efter en ny nyckelversion bara en gång dagligen. När du roterar en nyckel väntar du 24 timmar innan du inaktiverar den äldre versionen.
Om lagringskontot tidigare har konfigurerats för manuell uppdatering av nyckelversionen och du vill ändra det så att det uppdateras automatiskt kan du behöva ändra nyckelversionen till en tom sträng. Mer information om hur du gör detta finns i Konfigurera kryptering för automatisk uppdatering av nyckelversioner.
Uppdatera nyckelversionen manuellt
Om du vill använda en specifik version av en nyckel för Azure Storage-kryptering anger du den nyckelversionen när du aktiverar kryptering med kundhanterade nycklar för lagringskontot. Om du anger nyckelversionen använder Azure Storage den versionen för kryptering tills du manuellt uppdaterar nyckelversionen.
När du uttryckligen anger nyckelversionen måste du manuellt uppdatera lagringskontot för att använda den nya nyckelversionens URI när en ny version skapas. Information om hur du uppdaterar lagringskontot för att använda en ny version av nyckeln finns i Konfigurera kryptering med kundhanterade nycklar som lagras i Azure Key Vault eller Konfigurera kryptering med kundhanterade nycklar som lagras i Azure Key Vault Managed HSM.
Återkalla åtkomst till ett lagringskonto som använder kundhanterade nycklar
Om du vill återkalla åtkomsten till ett lagringskonto som använder kundhanterade nycklar inaktiverar du nyckeln i nyckelvalvet. Information om hur du inaktiverar nyckeln finns i Återkalla åtkomst till ett lagringskonto som använder kundhanterade nycklar.
Efter att nyckeln har inaktiverats kan klienter inte anropa operationer som läser från eller skriver till en resurs eller dess metadata. Försök att anropa dessa operationer misslyckas med felkod 403 (Förbjudet) för alla användare.
Om du vill anropa dessa åtgärder igen återställer du åtkomsten till den kundhanterade nyckeln.
Alla dataoperationer som inte listas i följande avsnitt kan fortsätta efter att kundhanterade nycklar har återkallats eller efter att en nyckel inaktiverats eller raderats.
Om du vill återkalla åtkomsten till kundhanterade nycklar använder du PowerShell eller Azure CLI.
Blob Storage-åtgärder som misslyckas när en nyckel har återkallats
-
Lista blobbar, när den anropas med parametern
include=metadatapå begärande-URI. - Hämta Blob
- Hämta blobegenskaper
- Hämta blobmetadata
- Ange blobmetadata
-
Ögonblicksbildblob, när den anropas med begärandehuvudet
x-ms-meta-name - Kopiera Blob
- Kopiera blob från URL
- Ange blobnivå
- Placera Block
- Placera Block Från URL
- Lägg till block
- Lägg till block från URL
- Sätt Blob
- Placera sida
- Lägg till sida från URL
- Inkrementell kopieringsblob
Azure Files-åtgärder som misslyckas när en nyckel har återkallats
- Skapa behörighet
- Hämta behörighet
- Lista kataloger och filer
- Skapa katalog
- Hämta katalogegenskaper
- Ange katalogegenskaper
- Hämta katalogmetadata
- Ange katalogmetadata
- Skapa fil
- Hämta fil
- Hämta filegenskaper
- Ange filegenskaper
- Ange intervall
- Lägg till intervall från URL
- Hämta filmetadata
- Ange filmetadata
- Kopiera fil
- Byt namn på fil
Kundhanterade nycklar för Azure-hanterade diskar
Du kan också använda kundhanterade nycklar för att hantera kryptering för Azure-hanterade diskar. Kundhanterade nycklar fungerar annorlunda för hanterade diskar än för Azure Storage-resurser. Mer information finns i Kryptering på serversidan av Azure-hanterade diskar.