Vytváření a správa oborů šifrování

Obory šifrování umožňují spravovat šifrování na úrovni jednotlivých objektů blob nebo kontejnerů. Obory šifrování můžete použít k vytvoření zabezpečených hranic mezi daty, která se nacházejí ve stejném účtu úložiště, ale patří různým zákazníkům. Další informace o oborech šifrování najdete v tématu Obory šifrování pro úložiště objektů blob.

Tento článek ukazuje, jak vytvořit obor šifrování. Ukazuje také, jak určit obor šifrování při vytváření objektu blob nebo kontejneru.

Vytvoření oboru šifrování

Můžete vytvořit obor šifrování, který je chráněný klíčem spravovaným Microsoftem nebo klíčem spravovaným zákazníkem, který je uložený ve službě Azure Key Vault nebo ve spravovaném modelu hardwarového zabezpečení (HSM) služby Azure Key Vault. Pokud chcete vytvořit obor šifrování s klíčem spravovaným zákazníkem, musíte nejprve vytvořit trezor klíčů nebo spravovaný HSM a přidat klíč, který chcete pro tento obor použít. Trezor klíčů nebo spravovaný HSM musí mít povolenou ochranu před vymazáním.

Účet úložiště a trezor klíčů můžou být ve stejném tenantovi nebo v různých tenantech. V obou případech může být účet úložiště a trezor klíčů v různých oblastech.

Při vytváření se automaticky povolí obor šifrování. Po vytvoření oboru šifrování ho můžete zadat při vytváření objektu blob. Při vytváření kontejneru můžete také zadat výchozí obor šifrování, který se automaticky vztahuje na všechny objekty blob v kontejneru.

Při konfiguraci oboru šifrování se vám účtuje minimálně jeden měsíc (30 dní). Po prvním měsíci se poplatky za rozsah šifrování účtují po hodinách. Další informace najdete v tématu Fakturace rozsahů šifrování.

Pokud chcete vytvořit obor šifrování na webu Azure Portal, postupujte takto:

  1. Na webu Azure Portal přejděte na svůj účet úložiště.

  2. V části Zabezpečení a sítě vyberte Šifrování.

  3. Vyberte kartu Obory šifrování.

  4. Kliknutím na tlačítko Přidat přidáte nový obor šifrování.

  5. V podokně Vytvořit obor šifrování zadejte název nového oboru.

  6. Vyberte požadovaný typ podpory šifrovacího klíče, a to buď klíče spravované Microsoftem, nebo klíče spravované zákazníkem.

    • Pokud jste vybrali klíče spravované Microsoftem, kliknutím na Vytvořit vytvořte obor šifrování.
    • Pokud jste vybrali klíče spravované zákazníkem, vyberte předplatné a zadejte trezor klíčů a klíč, který se má použít pro tento obor šifrování. Pokud je požadovaný trezor klíčů v jiné oblasti, vyberte Enter key URI a zadejte identifikátor URI klíče.
  7. Pokud je pro účet úložiště povolené šifrování infrastruktury, automaticky se povolí pro nový obor šifrování. V opačném případě můžete zvolit, jestli chcete povolit šifrování infrastruktury pro obor šifrování.

    Screenshot showing how to create encryption scope in Azure portal

Výpis rozsahů šifrování pro účet úložiště

Pokud chcete zobrazit obory šifrování pro účet úložiště na webu Azure Portal, přejděte do nastavení Obory šifrování pro účet úložiště. V tomto podokně můžete povolit nebo zakázat obor šifrování nebo změnit klíč pro obor šifrování.

Screenshot showing list of encryption scopes in Azure portal

Pokud chcete zobrazit podrobnosti o klíči spravovaném zákazníkem, včetně identifikátoru URI klíče a verze a informace o tom, jestli se verze klíče automaticky aktualizuje, postupujte podle odkazu ve sloupci Klíč .

Screenshot showing details for a key used with an encryption scope

Vytvoření kontejneru s výchozím oborem šifrování

Při vytváření kontejneru můžete zadat výchozí obor šifrování. Objekty blob v daném kontejneru budou ve výchozím nastavení používat tento obor.

Jednotlivé objekty blob je možné vytvořit s vlastním oborem šifrování, pokud kontejner není nakonfigurovaný tak, aby vyžadoval, aby všechny objekty blob používaly výchozí obor. Další informace najdete v tématu Obory šifrování pro kontejnery a objekty blob.

Pokud chcete vytvořit kontejner s výchozím oborem šifrování na webu Azure Portal, nejprve vytvořte obor šifrování, jak je popsáno v tématu Vytvoření oboru šifrování. Dále pomocí následujícího postupu vytvořte kontejner:

  1. Přejděte do seznamu kontejnerů v účtu úložiště a výběrem tlačítka Přidat vytvořte kontejner.

  2. Rozbalte upřesňující nastavení v podokně Nový kontejner.

  3. V rozevíracím seznamu Obor šifrování vyberte výchozí obor šifrování kontejneru.

  4. Pokud chcete vyžadovat, aby všechny objekty blob v kontejneru používaly výchozí obor šifrování, zaškrtněte políčko Použít tento obor šifrování pro všechny objekty blob v kontejneru. Pokud je toto políčko zaškrtnuté, nemůže jednotlivý objekt blob v kontejneru přepsat výchozí obor šifrování.

    Screenshot showing container with default encryption scope

Pokud se klient pokusí určit obor při nahrávání objektu blob do kontejneru, který má výchozí obor šifrování a kontejner je nakonfigurovaný tak, aby zabránil objektům blob v přepsání výchozího oboru, operace selže se zprávou oznamující, že je požadavek zakázán zásadami šifrování kontejneru.

Nahrání objektu blob s oborem šifrování

Když nahrajete objekt blob, můžete zadat obor šifrování pro tento objekt blob nebo použít výchozí obor šifrování pro kontejner, pokud byl zadán.

Poznámka:

Když nahrajete nový objekt blob s oborem šifrování, nemůžete změnit výchozí úroveň přístupu pro tento objekt blob. Nemůžete také změnit úroveň přístupu pro existující objekt blob, který používá obor šifrování. Další informace o úrovních přístupu najdete v tématech Horká, Studená a Archivní úroveň přístupu pro data objektů blob.

Pokud chcete nahrát objekt blob s oborem šifrování prostřednictvím webu Azure Portal, nejprve vytvořte obor šifrování, jak je popsáno v tématu Vytvoření oboru šifrování. Dále pomocí následujícího postupu vytvořte objekt blob:

  1. Přejděte do kontejneru, do kterého chcete objekt blob nahrát.

  2. Vyberte tlačítko Nahrát a vyhledejte objekt blob, který chcete nahrát.

  3. Rozbalte upřesňující nastavení v podokně Nahrát objekt blob.

  4. Vyhledejte rozevírací seznam Oboru šifrování. Ve výchozím nastavení se objekt blob vytvoří s výchozím oborem šifrování kontejneru, pokud byl zadán. Pokud kontejner vyžaduje, aby objekty blob používaly výchozí obor šifrování, je tato část zakázaná.

  5. Pokud chcete zadat jiný obor pro objekt blob, který nahráváte, vyberte Možnost Zvolit existující obor a v rozevíracím seznamu vyberte požadovaný obor.

    Screenshot showing how to upload a blob with an encryption scope

Změna šifrovacího klíče pro obor

Pokud chcete změnit klíč, který chrání obor šifrování od klíče spravovaného Microsoftem na klíč spravovaný zákazníkem, nejprve se ujistěte, že jste pro účet úložiště povolili klíče spravované zákazníkem pomocí služby Azure Key Vault nebo HSM služby Key Vault. Další informace najdete v tématu Konfigurace šifrování pomocí klíčů spravovaných zákazníkem uložených ve službě Azure Key Vault nebo konfigurace šifrování pomocí klíčů spravovaných zákazníkem uložených ve službě Azure Key Vault.

Pokud chcete změnit klíč, který chrání obor na webu Azure Portal, postupujte takto:

  1. Přejděte na kartu Obory šifrování a zobrazte seznam oborů šifrování pro účet úložiště.
  2. Vyberte tlačítko Další vedle oboru, který chcete upravit.
  3. V podokně Upravit obor šifrování můžete změnit typ šifrování z klíče spravovaného Microsoftem na klíč spravovaný zákazníkem nebo naopak.
  4. Pokud chcete vybrat nový klíč spravovaný zákazníkem, vyberte Použít nový klíč a zadejte trezor klíčů, klíč a verzi klíče.

Zakázání oboru šifrování

Zakažte všechny obory šifrování, které nejsou potřeba, aby se zabránilo zbytečným poplatkům. Další informace najdete v tématu Fakturace rozsahů šifrování.

Pokud chcete zakázat obor šifrování na webu Azure Portal, přejděte do nastavení Obory šifrování pro účet úložiště, vyberte požadovaný obor šifrování a vyberte Zakázat.

Další kroky