Skapa ett konto som stödjer kundhanterade nycklar för tabeller och köer

Azure Storage krypterar alla data i ett lagringskonto i vila. Som standard använder Kölagring och Tabelllagring en nyckel som är anpassad till tjänsten och hanteras av Microsoft. Du kan också välja att använda kundhanterade nycklar för att kryptera kö- eller tabelldata. För att använda kundhanterade nycklar med köer och tabeller måste du först skapa ett lagringskonto som använder en krypteringsnyckel som är kopplad till kontot, snarare än till tjänsten. När du har skapat ett konto som använder kontots krypteringsnyckel för kö- och tabelldata kan du konfigurera kundhanterade nycklar för det lagringskontot.

Den här artikeln beskriver hur man skapar ett lagringskonto som är beroende av en nyckel som är kopplad till kontot. När kontot först skapas använder Microsoft kontonyckeln för att kryptera datan i kontot, och Microsoft hanterar nyckeln. Du kan därefter konfigurera kundhanterade nycklar för kontot för att dra nytta av dessa fördelar, inklusive möjligheten att tillhandahålla egna nycklar, uppdatera nyckelversionen, rotera nycklarna och återkalla åtkomstkontroller.

Skapa ett konto som använder kontons krypteringsnyckel

Du måste konfigurera ett nytt lagringskonto så att det använder kontots krypteringsnyckel för köer och tabeller när du skapar lagringskontot. Omfattningen av krypteringsnyckeln kan inte ändras efter att kontot har skapats.

Lagringskontot måste vara av typen allmän användning v2. Du kan skapa lagringskontot och konfigurera det att förlita sig på kontots krypteringsnyckel genom att använda Azure-portalen, PowerShell, Azure CLI eller en Azure Resource Manager-mall.

För att lära dig mer om hur du skapar ett lagringskonto, se Skapa ett lagringskonto.

Note

Endast kö- och tabelllagring kan valfritt konfigureras för att kryptera data med kontots krypteringsnyckel när lagringskontot skapas. Blob Storage och Azure Files använder alltid kontons krypteringsnyckel för att kryptera data.

För att skapa ett lagringskonto som är beroende av kontons krypteringsnyckel med Azure-portalen, följ dessa steg:

  1. I sökrutan högst upp i Azure-portalen, sök efter och välj Lagringskonton.

  2. På sidan Lagringskonton väljer du Nytt.

  3. Fyll i fälten på fliken Grunder .

  4. På fliken Avancerat, hitta avsnittet Tabeller och köer och välj Aktivera stöd för kundhanterade nycklar.

    Skärmdump som visar hur man aktiverar kundhanterade nycklar för köer och tabeller när man skapar ett nytt konto

När du har skapat ett konto som är beroende av kontons krypteringsnyckel kan du konfigurera kundhanterade nycklar som lagras i Azure Key Vault eller i Key Vault Managed Hardware Security Model (HSM). För att lära dig hur man lagrar kundhanterade nycklar i ett nyckelvalv, se Konfigurera kryptering med kundhanterade nycklar lagrade i Azure Key Vault. För att lära dig hur man lagrar kundhanterade nycklar i en hanterad HSM, se Konfigurera kryptering med kundhanterade nycklar lagrade i Azure Key Vault Managed HSM.

Verifiera kontots krypteringsnyckel

Efter att du skapat kontot kan du verifiera att lagringskontot använder en krypteringsnyckel som är kopplad till kontot genom att använda Azure-portalen, PowerShell eller Azure CLI.

För att verifiera att en tjänst i ett lagringskonto använder en krypteringsnyckel som är kopplad till kontot via Azure-portalen, följ dessa steg:

  1. Navigera till ditt nya lagringskonto i Azure Portal.

  2. I avsnittet Säkerhet + Nätverk, välj Kryptering.

  3. Om lagringskontot skapades för att förlita sig på kontots krypteringsnyckel, kommer du att se på fliken Kryptering att kundhanterade nycklar kan aktiveras för alla fyra Azure Storage-tjänster: blobs, filer, tabeller och köer.

    Skärmdump som visar hur man verifierar att lagringskontot förlitar sig på kontons krypteringsnyckel

När du har verifierat att lagringskontot använder en krypteringsnyckel som är kopplad till kontot kan du aktivera kundhanterade nycklar för kontot. Alla fyra Azure Storage-tjänster—blobs, filer, tabeller och köer—kommer sedan att använda den kundhanterade nyckeln för kryptering.

Priser och fakturering

Ett lagringskonto som skapas för att använda en krypteringsnyckel kopplad till kontot faktureras för tabelllagringskapacitet och transaktioner till en annan takt än ett konto som använder standardnyckeln i servicescoped. För detaljer, se prissättning av Azure Table Storage.

Nästa steg