當您使用 Azure 雲端 HSM 時,確保健全的網路安全性非常重要。 本文提供有關私有端點設定、DNS 設定、所需埠口、網路安全群組(NSG)規則及虛擬機放置的指引,幫助您防止未經授權存取並提升整體安全性。
私人端點
若要增強 Azure Cloud HSM 部署的安全性,請使用私人子網和私人端點。 它們可透過私人鏈接啟用 Azure Cloud HSM 的安全連線,以利從虛擬網路進行私人 IP 位址連線。
私人端點可確保虛擬網路與 Azure 服務之間的流量會周遊Microsoft骨幹網路,以進行安全性和私人通訊。 此主動式方法可藉由將來自因特網的潛在威脅暴露降至最低,來強化應用程式的安全性狀態。
關於如何建立 Azure Cloud HSM 的私有端點說明,請參見「使用 Azure 入口網站部署 Azure Cloud HSM」或「使用 Azure PowerShell 部署 Azure Cloud HSM」。 欲了解 Private Link 整合的完整流程,包括 DNS 管理與驗證,請參閱「整合 Azure Cloud HSM 與 Azure Private Link」。
私用 DNS
當您為 Azure Cloud HSM 建立私人端點時,服務會為每個 HSM 節點分配一個私人 DNS 主機名稱,格式如下:
hsm1.chsm-<resource-name>-<unique-string>.privatelink.cloudhsm.azure.net
要從虛擬網路解析這些主機名稱,請設定一個私有 DNS 區域 privatelink.cloudhsm.azure.net ,並將其連結到包含管理員和應用程式虛擬機的虛擬網路。 當你透過 Azure 入口建立私人端談時,可以在 DNS 標籤頁啟用自動的私有 DNS 區域整合。
Note
你的管理虛擬機和應用程式虛擬機必須能夠解析 HSM 主機名稱。 如果 DNS 解析失敗, azcloudhsm_client AND azcloudhsm_mgmt_util 工具就無法連接到 HSM 叢集。 在執行 HSM 工具之前,先從虛擬機執行 nslookup <hsm-hostname> DNS 解析驗證。
所需連接埠
Azure Cloud HSM 使用以下埠。 確保你的 NSG 規則和防火牆允許從虛擬機子網到私有端點的這些埠口流量。
| Port | 方向 | Tool | Purpose |
|---|---|---|---|
| 2224 | 出站(VM → HSM) | azcloudhsm_client |
用戶端前端(TCP over TLS) |
| 2225 | 出站(VM → HSM) | azcloudhsm_client |
用戶端前端(TCP over TLS) |
| 443 | 出站(VM → HSM) | azcloudhsm_client |
用戶端要求 |
| 444 | 出站(VM → HSM) | azcloudhsm_mgmt_util |
管理工具請求 |
| 445 | Internal | Service | 伺服器間(HSM 節點)通訊 |
NSG 規則
當你在有 NSG 的子網路部署管理員和應用程式虛擬機時,請加入出站規則,允許流量透過所需的埠口傳送到 HSM 私有端點。 例如:
| Priority | Name | Source | 目的地 | Port | Protocol | Action |
|---|---|---|---|---|---|---|
| 100 | Allow-HSM-Client | VirtualNetwork | <private-endpoint-IP> |
2224, 2225 | TCP | 允許 |
| 110 | Allow-HSM-Mgmt | VirtualNetwork | <private-endpoint-IP> |
443, 444 | TCP | 允許 |
將 <private-endpoint-IP> 替換為指派給您的 Cloud HSM 私人端點的私人 IP 位址,或使用包含該私人端點的子網路位址範圍。
VM 放置
Azure Cloud HSM 採用 client-daemon 架構。
azcloudhsm_client守護進程必須在與你的應用程式相同的虛擬機上執行,因為應用程式透過本地套接字與守護進程進行通訊。 這意味著:
-
管理虛擬機:用於初期 HSM 設定、使用者管理、金鑰管理及備份操作。 執行
azcloudhsm_mgmt_util和azcloudhsm_util。 -
應用程式虛擬機:執行你的工作負載(例如 Apache、NGINX、SQL Server 或自訂應用程式),且各自必須執行自己的實例。
azcloudhsm_client
兩種虛擬機類型都必須存在於與雲端 HSM 私有端點連接的虛擬網路中。
Tip
我們建議您將雲端 HSM 資源與用戶端虛擬機及虛擬網路分開的資源群組。 這有助於提升管理與安全隔離。 詳情請參閱「使用 Azure 入口網站部署 Azure Cloud HSM」。
內部部署連線
如果你的簽署伺服器或應用程式是本地運作,你可以使用 Azure VPN 閘道 將它們連接到 Azure Cloud HSM:
- 站對站 VPN:建議用於持續性的內部部署連線。 關於設定說明,請參考教學:在 Azure 入口網站建立站對站 VPN 連線。
- 點對站 VPN:適合單一工作站或較小規模部署。
在這兩種情況下,本地主機必須執行 azcloudhsm_client 守護程序,並且必須能透過 VPN 隧道存取 HSM 私有端點的 IP 位址。