الموثوقية في Azure Key Vault HSM المدار

Azure Key Vault HSM المدارة هي خدمة سحابية مدارة بالكامل ومتاحة بشكل كبير ومستأجر واحد ومتوافقة مع المعايير تمكنك من حماية مفاتيح التشفير لتطبيقاتك السحابية باستخدام وحدات أمان الأجهزة (HSMs) التي تم التحقق من صحتها للمستوى 3 من FIPS 140-3. يوفر HSM المدار مجموعة من ميزات الموثوقية المضمنة للمساعدة في ضمان بقاء مفاتيحك متوفرة.

عند استخدام Azure، تعد الموثوقية مسؤولية مشتركة. توفر Microsoft مجموعة من الإمكانات لدعم المرونة والاسترداد. أنت مسؤول عن فهم كيفية عمل هذه الإمكانات في جميع الخدمات التي تستخدمها، وتحديد الإمكانات التي تحتاجها لتحقيق أهداف عملك وأهداف وقت التشغيل.

توضح هذه المقالة كيفية مرونة HSM المدارة في مواجهة حالات الانقطاع والمشاكل المحتملة المختلفة، بما في ذلك الأخطاء العابرة، وفشل الأقسام، وانقطاع المنطقة. كما يصف كيفية استخدام النسخ الاحتياطية ومجال الأمان للتعافي من الكوارث، وكيفية حماية ميزات الاسترداد من الحذف العرضي، والمعلومات الرئيسية حول اتفاقية مستوى خدمة HSM المدارة (SLA).

توصيات نشر الإنتاج

بالنسبة لأحمال عمل الإنتاج، نوصي بما يلي:

  • قم بتنزيل مجال الأمان وتخزينه بأمان مباشرة بعد توفير HSM المدار. تحتاج إلى مجال الأمان للتعافي من الكوارث.
  • إنشاء حصة متعددة الأشخاص لمجال الأمان مع ثلاثة أصحاب مفاتيح على الأقل.
  • تمكين الحماية من المسح لمنع الحذف العرضي أو الضار.
  • تنفيذ النسخ الاحتياطية العادية إلى حساب تخزين Azure، واستخدام التخزين المتكرر جغرافيا في المناطق المدعومة.
  • تمكين النسخ المتماثل متعدد المستويات لأحمال العمل الحرجة للمهام التي تتطلب اتفاقية مستوى خدمة أعلى.

نظرة عامة على بنية الموثوقية

عند استخدام HSM المدار، يمكنك نشر مثيل، والذي يسمى أحيانا تجمع.

تم تصميم بنية HSM المدارة لقابلية الوصول العالية والمتانة.

  • عزل المستأجر الفردي: كل مثيل HSM مدار مخصص لعميل واحد ويتكون من مجموعة من أقسام HSM متعددة معزولة بشكل مشفر.

  • أقسام ثلاثية زائدة عن الحاجة: يتكون تجمع HSM المدار من ثلاثة أقسام HSM متوازنة التحميل موزعة عبر رفوف منفصلة داخل مركز البيانات. يوفر هذا التوزيع التكرار ضد فشل الأجهزة ويضمن أن فقدان مكون واحد، مثل مزود طاقة الحامل أو مفتاح الشبكة، لا يؤثر على جميع الأقسام.

  • الحوسبة السرية: يتم تشغيل كل مثيل خدمة في بيئة تنفيذ موثوق بها (TEE) تستخدم جيوب Intel SGX. لا يمكن للموظفين Microsoft، بما في ذلك الأفراد الذين لديهم حق الوصول الفعلي إلى الخوادم، الوصول إلى مواد مفتاح التشفير.

  • الشفاء التلقائي: إذا كان فشل الأجهزة أو مشكلة أخرى تؤثر على أحد الأقسام الثلاثة، تقوم الخدمة تلقائيا بإعادة بناء القسم المتأثر على أجهزة سليمة دون أي تدخل من العميل ودون الكشف عن الأسرار.

لمعرفة كيفية تنفيذ HSM المدار لهذه القدرات، راجع السيادة الرئيسية والتوافر والأداء وقابلية التوسع في HSM المدار.

مجال الأمان

مجال الأمان هو مكون هام من HSM المدار لأغراض التعافي من الكوارث. إنه كائن ثنائي كبير الحجم مشفر يحتوي على جميع بيانات الاعتماد اللازمة لإعادة إنشاء مثيل HSM المدار من البداية، بما في ذلك مفتاح مالك القسم وبيانات اعتماد القسم ومفتاح التفاف البيانات ونسخة احتياطية أولية من HSM.

مهم

بدون مجال الأمان، لا يمكن التعافي من الكوارث. Microsoft ليس لديه طريقة لاسترداد مجال الأمان ولا يمكنه الوصول إلى المفاتيح بدونه.

تعد مجالات الأمان جزءا مهما من أمان وموثوقية HSM المدار. نوصي باتباع أفضل الممارسات التالية:

  • إنشاء المفاتيح بأمان: بالنسبة لبيئات الإنتاج، قم بإنشاء أزواج مفاتيح RSA التي تحمي مجال الأمان في بيئة ذات هواء، مثل HSM محلي أو محطة عمل معزولة.

  • المتجر دون اتصال: قم بتخزين مفاتيح مجال الأمان على محركات أقراص USB المشفرة أو مساحة تخزين أخرى غير متصلة، مع مشاركة كل مفتاح على جهاز منفصل في مواقع جغرافية منفصلة.

  • إنشاء حصة متعددة الأشخاص: استخدم ثلاثة حاملي مفاتيح على الأقل لمنع أي شخص واحد من الوصول إلى جميع مفاتيح الحصة، ولتجنب الاعتماد على أي شخص واحد.

لمزيد من المعلومات، راجع مجال الأمان في نظرة عامة على HSM المدار.

المرونة في مواجهة الأعطال العابرة

الأخطاء العابرة هي حالات فشل قصيرة متقطعة في المكونات. تحدث بشكل متكرر في بيئة موزعة مثل السحابة، وهي جزء طبيعي من العمليات. الأخطاء العابرة تصحح نفسها بعد فترة زمنية قصيرة. من المهم أن تتمكن تطبيقاتك من معالجة الأخطاء العابرة، عادة عن طريق إعادة محاولة الطلبات المتأثرة.

يجب أن تتبع جميع التطبيقات المستضافة على السحابة إرشادات معالجة الأخطاء العابرة ل Azure عند الاتصال بأي واجهات برمجة تطبيقات وقواعد بيانات ومكونات أخرى مستضافة على السحابة. لمزيد من المعلومات، راجع توصيات للتعامل مع الأخطاء العابرة.

عند استخدام خدمات Azure التي تتكامل مع HSM المدار، تعالج هذه الخدمات الأخطاء العابرة تلقائيا.

إذا قمت بإنشاء تطبيقات مخصصة تتكامل مع HSM المدار، ففكر في أفضل الممارسات التالية لمعالجة أي أخطاء عابرة قد تحدث:

  • استخدم SDKs التي توفرها Microsoft Azure Key Vault، والتي تتضمن آليات إعادة المحاولة المضمنة. تتوفر حزم SDK ل .NETPythonوJavaScript.

  • تنفيذ منطق إعادة المحاولة، بما في ذلك التراجع الأسي، لأي تعليمة برمجية تتفاعل مباشرة مع HSM المدار.

  • تقليل عدد التبعيات المباشرة على HSM المدار. تخزين نتائج عملية التشفير مؤقتا عندما يكون ذلك ممكنا لتقليل الطلبات المباشرة إلى HSM المدار. تنفيذ عمليات المفتاح العام، مثل التشفير والالتفاف والتحقق محليا عن طريق التخزين المؤقت لمواد المفتاح العام. يقلل تنفيذ العمليات محليا من التبعية على HSM المدار ويقلل من احتمالية حدوث أخطاء عابرة تقاطع هذه العمليات.

إذا كنت تستخدم HSM المدار في سيناريوهات معدل النقل العالي، فإن HSM المدار لا يخنق عمليات التشفير. ويستخدم جهاز HSM الخاص به إلى السعة الكاملة. يحتوي كل مثيل HSM مدار على ثلاثة أقسام. أثناء عمليات الصيانة أو الشفاء، قد يكون قسم واحد غير متوفر. لتخطيط السعة، افترض أن قسمين متاحين. إذا كنت تحتاج إلى معدل نقل مضمون، فخطط استنادا إلى قسم واحد متوفر. مراقبة مقياس توفر HSM المدار لفهم صحة الخدمة.

لتوسيع نطاق التشفير لوحدات تخزين البيانات الكبيرة، استخدم التسلسل الهرمي للمفتاح. قم بتخزين مفتاح تشفير المفتاح (KEK) فقط في HSM المدار، واستخدمه لالتفاف مفاتيح تشفير البيانات ذات المستوى الأدنى المخزنة في مكان آخر في تخزين المفتاح الآمن.

لمزيد من المعلومات حول معايير الأداء وتخطيط السعة، راجع Azure إرشادات تحجيم HSM المدارة.

المرونة في فشل التقسيم

يحقق HSM المدار توفرا عاليا من خلال بنيته الثلاثية المكررة، حيث يتكون كل تجمع HSM من ثلاثة أقسام HSM موزعة عبر رفوف خادم منفصلة داخل مركز البيانات. يوفر هذا التوزيع على مستوى الحامل التكرار ضد فشل الأجهزة المترجمة.

رسم تخطيطي يوضح الأقسام الثلاثة لتجمع HSM المدار، كل منها على خادم فعلي منفصل وفي حامل خادم مختلف.

عند حدوث فشل في الأجهزة أو انقطاعات مترجمة، يعيد HSM المدار توجيه طلباتك تلقائيا إلى أقسام سليمة ويعيد بناء الأقسام المتأثرة من خلال عملية تسمى شفاء الخدمة السرية. تتم إعادة بناء الأقسام الفاشلة تلقائيا على أجهزة سليمة باستخدام جيوب TLS وIntel SGX المصدق عليها لحماية الأسرار أثناء الاسترداد.

Cost

لا يضيف التوفر العالي المضمن في HSM المدار أي تكاليف إضافية. يعتمد التسعير على عدد تجمعات HSM وعدد العمليات التي تقوم بها. لمزيد من المعلومات، راجع Azure تسعير HSM المدار.

السلوك عندما تكون جميع الأقسام سليمة

يصف هذا القسم ما يمكن توقعه عندما تكون تجمعات HSM المدارة قيد التشغيل ولا تتوفر أقسام.

  • توجيه نسبة استخدام الشبكة: يدير HSM المدار توجيه نسبة استخدام الشبكة تلقائيا عبر أقسامه الثلاثة. أثناء العمليات العادية، فإنه يوزع الطلبات بشفافية عبر الأقسام.

  • النسخ المتماثل للبيانات: ينسخ HSM المدار بشكل متزامن جميع البيانات، بما في ذلك المفاتيح وتعيينات الأدوار ونهج التحكم في الوصول، عبر جميع الأقسام الثلاثة. يضمن هذا الأسلوب التناسق والتوافر حتى إذا أصبح القسم غير متوفر.

السلوك أثناء فشل القسم

يصف هذا القسم ما يمكن توقعه عندما يصبح قسم واحد أو أكثر غير متوفر.

  • الكشف والاستجابة: تكتشف خدمة HSM المدارة فشل القسم وتستجيب لها تلقائيا. لا تحتاج إلى اتخاذ أي إجراء أثناء فشل القسم.

  • الطلبات النشطة: أثناء فشل القسم، قد تفشل الطلبات في الرحلة إلى القسم المتأثر وتتطلب تطبيقات العميل لإعادة محاولة تنفيذها. لتقليل تأثيرات انقطاع الأقسام، يجب أن تتبع تطبيقات العميل ممارسات معالجة الأخطاء العابرة.

  • فقدان البيانات المتوقع: لا يتوقع فقدان البيانات أثناء فشل القسم بسبب النسخ المتماثل المتزامن عبر الأقسام.

  • وقت التعطل المتوقع: بالنسبة لعمليات القراءة ومعظم عمليات التشفير، يجب أن يكون هناك حد أدنى من وقت التعطل أو لا يوجد وقت تعطل أثناء فشل القسم. تستمر الأقسام السليمة المتبقية في خدمة الطلبات.

  • إعادة توجيه حركة المرور: يعيد HSM المدار توجيه حركة المرور تلقائيا بعيدا عن القسم المتأثر إلى أقسام صحية دون الحاجة إلى أي تدخل من العميل.

استرداد القسم

عند استرداد القسم المتأثر، يقوم HSM المدار تلقائيا باستعادة العمليات من خلال شفاء الخدمة السرية. هذه العملية:

  1. إنشاء مثيل خدمة جديد على الأجهزة السليمة.
  2. تأسيس اتصال TLS مصدق عليه مع القسم الأساسي.
  3. تبادل بيانات الاعتماد ومواد التشفير بأمان.
  4. ختم بيانات الخدمة إلى وحدة المعالجة المركزية الجديدة.

يدير النظام الأساسي ل Azure هذه العملية بشكل كامل ولا يتطلب أي تدخل من العملاء.

المرونة في مواجهة حالات فشل منطقة التوفر

يعتمد التوفر العالي في HSM المدار على التوزيع على مستوى الحامل داخل مركز البيانات، وليس توزيع منطقة التوفر الصريح. يتم تشغيل كل قسم على خادم منفصل في حامل مختلف، والذي يحمي من حالات الفشل على مستوى الحامل مثل مشكلات مزود الطاقة أو تبديل الشبكة.

للحماية من الانقطاعات على مستوى مركز البيانات أو التوفر على مستوى المنطقة، استخدم أحد النهج الموضحة في المرونة في حالات الفشل على مستوى المنطقة.

القدرة على الصمود في وجه الإخفاقات على مستوى المنطقة

يتم نشر موارد HSM المدارة في منطقة Azure واحدة. إذا أصبحت المنطقة غير متوفرة، فإن HSM المدار غير متوفر أيضا. ومع ذلك، هناك نهج يمكنك استخدامها للمساعدة في ضمان المرونة في الانقطاعات في المنطقة.

النسخ المتماثل متعدد المواقع

يدعم HSM المدار النسخ المتماثل الاختياري متعدد المناطق، والذي يمكنك استخدامه لتوسيع تجمع HSM مدار من منطقة Azure واحدة (المنطقة الأساسية) إلى منطقة Azure ثانية (المنطقة الموسعة). عند تكوين هذه الميزة:

  • كلتا المنطقتين نشطتان ويمكنهما تقديم الطلبات.
  • يتم نسخ المواد والأدوار والأذونات الرئيسية تلقائيا بين المناطق.
  • مدير حركة بيانات Azure توجيه الطلبات إلى أقرب منطقة متوفرة.
  • تزداد اتفاقية مستوى الخدمة المجمعة.

متطلبات

  • دعم المنطقة: يمكن استخدام جميع المناطق التي تدعم HSM المدارة كمناطق أساسية. لا توجد تبعية على أزواج Azure المنطقة.

    لا يدعم HSM المدار جميع المناطق كمناطق موسعة. لمزيد من المعلومات، راجع دعم المنطقة Azure.

  • الحد الأقصى لعدد المناطق: يمكنك إضافة منطقة موسعة واحدة، لمنطقتين كحد أقصى في المجموع.

Cost

يتطلب النسخ المتماثل متعدد المناطق فوترة إضافية لأن المنطقة الممتدة تستهلك تجمع HSM ثان. لمزيد من المعلومات، راجع Azure تسعير HSM المدار.

تكوين النسخ المتماثل متعدد المواقع

السلوك عندما تكون جميع المناطق صحية

يصف هذا القسم ما يجب توقعه عند تكوين النسخ المتماثل متعدد المناطق، ويتم تشغيل كلتا المنطقتين.

  • توجيه نسبة استخدام الشبكة: يمكن لجميع المناطق تقديم الطلبات. مدير حركة بيانات Azure توجيه الطلبات إلى المنطقة الأقرب جغرافيا أو أقل زمن انتقال.

    إذا كنت تستخدم Azure Private Link للوصول إلى HSM المدار، فكون نقاط النهاية الخاصة في كلتا المنطقتين للحصول على التوجيه الأمثل أثناء تجاوز الفشل. لمزيد من المعلومات، راجع سلوك الارتباط الخاص مع النسخ المتماثل متعدد المواقع.

  • النسخ المتماثل للبيانات: يتم نسخ جميع التغييرات على المفاتيح وتعريفات الأدوار وتعيينات الأدوار بشكل غير متزامن إلى المنطقة الممتدة في غضون ست دقائق. انتظر ست دقائق بعد إنشاء مفتاح أو تحديثه قبل استخدامه في المنطقة الممتدة.

السلوك أثناء فشل المنطقة

يصف هذا القسم ما يجب توقعه عند تكوين النسخ المتماثل متعدد المناطق، وهناك انقطاع في إحدى مناطق النسخ المتماثلة.

  • الكشف والاستجابة: يكتشف مدير حركة بيانات Azure المنطقة غير السليمة ويوجه الطلبات المستقبلية إلى المنطقة السليمة. سجلات DNS لها خمس ثوان للعيش (TTL)، على الرغم من أن العملاء الذين يلتخزين المؤقت للبحث عن DNS قد تواجه أوقات تجاوز فشل أطول قليلا.
  • إشعار: مايكروسوفت لا تخبرك تلقائيا عندما تكون المنطقة معطلة. ومع ذلك، يمكنك استخدام حالة خدمة Azure لفهم الصحة العامة للخدمة، بما في ذلك أي أعطال في المناطق، ويمكنك إعداد تنبيهات صحة الخدمة لإبلاغك بالمشاكل.
  • الطلبات النشطة: قد تفشل الطلبات في الرحلة إلى المنطقة المتأثرة وتتطلب إعادة المحاولة.

  • فقدان البيانات المتوقع: قد لا يتم نسخ التغييرات التي تم إجراؤها في غضون ست دقائق قبل فشل المنطقة إلى المنطقة الموسعة. يمكن فقدان هذه التغييرات إذا كانت المنطقة الأساسية غير قابلة للاسترداد.

  • وقت التعطل المتوقع: تظل كل من عمليات القراءة والكتابة متاحة في المنطقة السليمة أثناء تجاوز الفشل.

    قد يستمر توجيه تطبيقات العميل القريبة من المنطقة غير السليمة إلى تلك المنطقة حتى يتم تحديث سجلات DNS، ولكن يتم هذا التحديث في غضون خمس ثوان تقريبا. لتقليل وقت تجاوز الفشل، يجب على العملاء تجنب التخزين المؤقت لبحثات DNS لفترة أطول من TTL لسجل DNS.

  • إعادة التوجيه: مدير حركة بيانات Azure إعادة توجيه الطلبات تلقائيا إلى المنطقة السليمة.

انتعاش المنطقة

عند استرداد المنطقة المتأثرة، يستأنف HSM المدار العمليات تلقائيا. يبدأ مدير حركة بيانات Azure توجيه الطلبات إلى كلتا المنطقتين مرة أخرى استنادا إلى التقارب.

اختبار حالات فشل المنطقة

تدير HSM المدارة توجيه نسبة استخدام الشبكة وتجاوز الفشل وإرجاع الموارد بشكل كامل لحالات فشل المنطقة، لذلك لا تحتاج إلى التحقق من صحة عمليات فشل المنطقة أو توفير أي إدخال إضافي.

حلول متعددة المستويات مخصصة للمرونة

إذا لم يكن النسخ المتماثل متعدد المواقع مناسبا لاحتياجاتك، يمكنك تنفيذ التعافي اليدوي من الكوارث. يتطلب هذا النهج ما يلي:

  • مجال الأمان ل HSM المصدر.
  • المفاتيح الخاصة (رقم الحصة على الأقل) التي تشفر مجال الأمان.
  • نسخة احتياطية كاملة حديثة من HSM من HSM المصدر.

لإجراء التعافي من الكوارث:

  1. إنشاء مثيل HSM مدار جديد في منطقة مختلفة.
  2. تنشيط وضع استرداد مجال الأمان وتحميل مجال الأمان.
  3. خذ نسخة احتياطية من HSM الجديد (مطلوب قبل الاستعادة).
  4. استعادة النسخة الاحتياطية من HSM المصدر.

مهم

HSM الجديد له اسم مختلف ونقطة نهاية الخدمة URI. يجب تحديث تكوين التطبيق الخاص بك لاستخدام الموقع الجديد.

للحصول على إجراءات مفصلة للتعافي من الكوارث، راجع التعافي من الكوارث HSM المدارة.

النسخ الاحتياطي والاستعادة

يدعم HSM المدار النسخ الاحتياطي الكامل واستعادة جميع المفاتيح والإصدارات والسمات والعلامات وتعيينات الأدوار. يتم تخزين النسخ الاحتياطية في حساب تخزين Azure. إذا كانت منطقتك تدعمها، نوصي بإجراء نسخ احتياطي ل HSM المدار إلى حساب تخزين Azure تم تمكين التخزين المتكرر جغرافيا (GRS).

يقوم HSM بتشفير النسخ الاحتياطية باستخدام مفاتيح التشفير المرتبطة بمجال أمان HSM. يمكنك فقط استعادة النسخ الاحتياطية إلى HSM بنفس مجال الأمان.

لا يدعم HSM المدار جدولة النسخ الاحتياطية، ولكن يمكنك إنشاء المجدول الخاص بك باستخدام خدمة مثل دالات Azure أو التنفيذ التلقائي في Azure.

أثناء وجود نسخة احتياطية قيد التقدم، قد لا يعمل HSM بمعدل نقل كامل لأن بعض الأقسام مشغولة في تنفيذ عملية النسخ الاحتياطي.

للحصول على إجراءات النسخ الاحتياطي والاستعادة التفصيلية، راجع النسخ الاحتياطي الكامل والاستعادة.

القدرة على مقاومة الحذف العرضي

يوفر HSM المدار ميزتين رئيسيتين للاسترداد لمنع الحذف العرضي أو الضار.

  • حذف مبدئي: لا يتم إزالة HSMs والمفاتيح المحذوفة على الفور. تظل قابلة للاسترداد لفترة استبقاء قابلة للتكوين من 7 إلى 90 يوما (افتراضي: 90 يوما). يتم تمكين الحذف المبدئي دائما ولا يمكن تعطيله.

    ملحوظة

    تستمر موارد HSM المدارة المحذوفة مبدئيا في تحمل الفوترة حتى يتم إزالتها.

  • الحماية من الإزالة: عند التمكين، يمنع الحذف الدائم ل HSM المدار ومفاتيحه حتى انقضاء فترة الاستبقاء. لا يمكن تعطيل الحماية من الإزالة أو تجاوزها من قبل أي شخص، بما في ذلك Microsoft.

نوصي بشدة بتمكين الحماية من التطهير لبيئات الإنتاج. لمزيد من المعلومات، راجع الحماية من الحذف المبدئي ل HSM المدار والإزالة.

المرونة في صيانة الخدمة

يعالج HSM المدار صيانة الخدمة، بما في ذلك تحديثات البرامج الثابتة والتصحيح ومعالجة الأجهزة، دون تدخل العملاء. أثناء الصيانة:

  • قد تجعل الخدمة الأقسام غير متوفرة مؤقتا أثناء تطبيق التحديثات.
  • يظل قسمان من ثلاثة أقسام على الأقل متوفرين أثناء الصيانة الروتينية.
  • يجب أن تنفذ تطبيقات العميل منطق إعادة المحاولة للتعامل مع الانقطاعات القصيرة.

تضمن عملية شفاء الخدمة السرية أن الخدمة لا تكشف أبدا الأسرار أثناء عمليات الصيانة.

اتفاقية مستوى الخدمة

تصف اتفاقية مستوى الخدمة (SLA) لخدمات Azure التوفر المتوقع لكل خدمة والشروط التي يجب أن يفي بها الحل الخاص بك لتحقيق توقع التوفر هذا. لمزيد من المعلومات، راجع اتفاقيات مستوى الخدمة للخدمات عبر الإنترنت.

يوفر HSM المدار اتفاقية مستوى الخدمة (SLA) ذات قابلية وصول قياسية للتوزيع في منطقة واحدة. يؤدي تمكين النسخ المتماثل متعدد المناطق إلى رفع وقت التشغيل المتوقع الإجمالي، لأنه يمكن تقديم الطلبات من أي منطقة إذا أصبحت واحدة غير متوفرة.