從 Azure 專用 HSM 移轉至 Azure Key Vault Managed HSM 或 Azure Cloud HSM

Azure 專用 HSM 即將停用。 Microsoft 將全面支援現有的專用 HSM 客戶至 2028 年 7 月 31 日,但不接受新客戶的入職。 客戶必須轉換至 Azure 雲端 HSM 或 Managed HSM。

本文為需要轉換至 Azure Cloud HSM 或受管型 HSM 的 Azure 專用 HSM 客戶提供指引。 此轉換牽涉到建立新的金鑰和更新應用程式以使用新的服務。

警告

由於 Thales Luna HSM 已知的限制,客戶無法將現有的金鑰材料從 Azure 專用 HSM 移轉到 Azure Cloud HSM 或 Managed HSM。 當你從 Azure 專用 HSM 轉換時,必須在 Azure Cloud HSM 或 Managed HSM 中建立新的金鑰。

Microsoft無法存取配置給客戶的專用 HSM,因為裝置會配置在客戶的私人 IP 位址空間內。 客戶需與內部團隊協調,在 Azure Cloud HSM 或 Managed HSM 中建立新金鑰,更新應用程式以使用新金鑰,並測試以確保順利過渡。

Thales Luna HSM 限制。

若預設分割區政策設定「金鑰匯出」被停用,將受 Thales Luna 保護的金鑰匯出至 Azure Cloud HSM 或 Managed HSM 將無法實現。 此模式可防止私鑰存在於指定的複製網域中受信任的 Luna HSM 外部。

使用 High-Availability (HA) 群組來支援其 BCDR 跨多個裝置的 Azure 專用 HSM 客戶,通常會啟用「複製模式」並停用「密鑰導出」。 因此,現有的金鑰資料無法轉移,必須在 Azure Cloud HSM 或 Managed HSM 中建立新的金鑰。

已停用「複製模式開啟」和「金鑰導出」的 Thales Luna HSM 無法匯出密鑰。

警告

變更 Thales Luna HSM 上的分割區原則是一個破壞性的過程。 如果您套用分區策略變更,則會重置 HSM,且所有金鑰資料和內容都會遺失。 如果您不確定分割原則狀態,您可以在 Azure 專用 HSM 上執行 分割區 showPolicies ,以檢視目前的原則。

轉換至 Azure 雲端 HSM

客戶可以參閱 Azure 雲端 HSM 上線指南、整合指南和概觀檔,以布建和啟用其 Azure 雲端 HSM 資源。 如需使用案例和最佳做法的其他詳細數據,請參閱 Azure 雲端 HSM 常見問題。

布建並啟用您的 Azure 雲端 HSM

若要開始使用 Azure Cloud HSM,您需要布建和啟用 HSM 資源。 請遵循下列指南以取得詳細指示。

在 Azure 雲端 HSM 中建立金鑰

在 Azure 雲端 HSM 中建立金鑰很簡單。 您可以參考 Azure Cloud HSM 概觀,瞭解如何建立、列出、刪除、備份、復原或匯入密鑰,以提供管理 HSM 金鑰所需的所有命令和指引。

閱讀使用 Azure 雲端 HSM 的最佳做法

Azure 雲端 HSM 是保護加密金鑰的雲端服務。 由於這些密鑰具有敏感性和業務關鍵性,因此只允許授權的應用程式和使用者,請務必保護對雲端 HSM 的存取。 最佳做法一文以及金鑰管理和安全性和使用者管理,提供存取模型的概觀。 它說明您應該遵循的驗證、授權和角色型訪問控制。

轉型至管理型 HSM

客戶可以使用下列快速入門參考指南,快速布建及啟用受控 HSM:

布建並啟用受控 HSM

要開始使用 Managed HSM,你需要先配置並啟用它。 使用下列指南進行步驟說明。

在受管型 HSM 中建立金鑰

在受管型 HSM 中建立金鑰對於保護你的資料至關重要。 如需詳細指示,請參閱下列資源。

閱讀使用 Managed HSM 的最佳做法

託管 HSM 是一種保護加密金鑰的雲端服務。 由於這些密鑰具有敏感性和業務關鍵性,因此只允許授權的應用程式和使用者,請務必保護對受控 HSM 的存取。 我們的最佳做法和關於管理型 HSM 存取控制的文章提供存取模型的概觀。 它會說明您想要遵守的驗證和授權,以及角色型訪問控制。

常見問題

客戶是否可以將專用 HSM 金鑰遷移至雲端 HSM 或受控 HSM?

否,由於 Thales Luna HSM 中的限制,因此無法移轉現有的密鑰。 客戶必須在 Azure Cloud HSM 或 Managed HSM 中建立新的金鑰。

客戶是否可以變更專用 HSM 上的分割區原則以啟用金鑰導出?

否。 變更分割區策略以進行金鑰複製或金鑰匯出是一個破壞性過程。 只有在磁碟分割區創建時,僅能設定此原則。 如果您在建立金鑰之後變更此原則,將會重設出廠預設值並遺失所有密鑰數據。 此原則是透過 Thales 韌體強制執行。

後續步驟

欲進一步了解 Azure Cloud HSM 與 Managed HSM,請參考以下資源: