Erstellen Sie ein Konto, das kundenverwaltete Schlüssel für Tabellen und Warteschlangen unterstützt.

Azure Storage verschlüsselt alle Daten in einem ruhenden Speicherkonto. Standardmäßig verwenden Warteschlangenspeicher und Tabellenspeicher einen Schlüssel, der dem Dienst zugeordnet ist und von Microsoft verwaltet wird. Sie können auch kundenverwaltete Schlüssel verwenden, um Warteschlangen- oder Tabellendaten zu verschlüsseln. Um kundenverwaltete Schlüssel mit Warteschlangen und Tabellen zu verwenden, müssen Sie zunächst ein Speicherkonto erstellen, das einen Verschlüsselungsschlüssel verwendet, der auf das Konto und nicht auf den Dienst beschränkt ist. Nachdem Sie ein Konto erstellt haben, das den Verschlüsselungsschlüssel für Warteschlangen- und Tabellendaten verwendet, können Sie kundenverwaltete Schlüssel für dieses Speicherkonto konfigurieren.

Dieser Artikel beschreibt, wie man ein Speicherkonto erstellt, das auf einen Schlüssel angewiesen ist, der dem Konto zugeordnet ist. Wenn das Konto erstmals erstellt wird, verwendet Microsoft den Kontoschlüssel, um die Daten im Konto zu verschlüsseln, und Microsoft verwaltet den Schlüssel. Sie können anschließend kundenverwaltete Schlüssel für das Konto konfigurieren, um von diesen Vorteilen zu profitieren, einschließlich der Möglichkeit, eigene Schlüssel bereitzustellen, die Schlüsselversion zu aktualisieren, die Schlüssel zu rotieren und Zugriffskontrollen zu widerrufen.

Erstelle ein Konto, das den Konto-Verschlüsselungsschlüssel verwendet

Sie müssen ein neues Speicherkonto so konfigurieren, dass es den Verschlüsselungsschlüssel für Warteschlangen und Tabellen zum Zeitpunkt der Erstellung des Speicherkontos verwendet. Der Anwendungsbereich des Verschlüsselungsschlüssels kann nach der Erstellung des Kontos nicht mehr geändert werden.

Das Speicherkonto muss vom Typ General Purpose v2 sein. Sie können das Speicherkonto erstellen und so konfigurieren, dass es sich auf den Kontoverschlüsselungsschlüssel stützt, indem Sie das Azure-Portal, PowerShell, Azure CLI oder eine Vorlage für Azure Resource Manager verwenden.

Um mehr über die Erstellung eines Speicherkontos zu erfahren, siehe Speicherkonto erstellen.

Hinweis

Nur Warteschlange- und Tabellenspeicher können optional so konfiguriert werden, dass Daten mit dem Kontoverschlüsselungsschlüssel verschlüsselt werden, wenn das Speicherkonto erstellt wird. Blob Storage und Azure Files verwenden immer den Konto-Verschlüsselungsschlüssel, um Daten zu verschlüsseln.

Um ein Speicherkonto zu erstellen, das auf dem Konto-Verschlüsselungsschlüssel mit dem Azure-Portal basiert, folgen Sie diesen Schritten:

  1. Im Suchfeld oben im Azure-Portal suchen und wählen Sie Speicherkonten.

  2. Wählen Sie auf der Seite "Speicherkonten " die Option "Neu" aus.

  3. Füllen Sie die Felder auf der Registerkarte Grundlagen aus.

  4. Im Reiter Erweitert finden Sie den Abschnitt Tabellen und Warteschlangen und wählen Sie Unterstützung für kundenverwaltete Schlüssel aktivieren.

    Screenshot, der zeigt, wie man kundenverwaltete Schlüssel für Warteschlangen und Tabellen beim Erstellen eines neuen Kontos aktiviert

Nachdem Sie ein Konto erstellt haben, das auf den Verschlüsselungsschlüssel des Kontos angewiesen ist, können Sie kundenverwaltete Schlüssel konfigurieren, die in Azure Key Vault oder im Key Vault Managed Hardware Security Model (HSM) gespeichert sind. Um zu erfahren, wie man kundenverwaltete Schlüssel in einem Schlüsseltresor speichert, siehe Verschlüsselung konfigurieren mit kundenverwalteten Schlüsseln, die in Azure Key Vault gespeichert sind. Um zu erfahren, wie man kundenverwaltete Schlüssel in einem verwalteten HSM speichert, siehe Verschlüsselung konfigurieren mit kundenverwalteten Schlüsseln, die in Azure Key Vault Managed HSM gespeichert sind.

Verifizieren Sie den Konto-Verschlüsselungsschlüssel

Nachdem Sie das Konto erstellt haben, können Sie mithilfe des Azure-Portals, von PowerShell oder der Azure CLI überprüfen, ob das Speicherkonto einen Verschlüsselungsschlüssel verwendet, dessen Gültigkeitsbereich auf das Konto beschränkt ist.

Um zu überprüfen, dass ein Dienst in einem Speicherkonto einen Verschlüsselungsschlüssel verwendet, der mit dem Azure-Portal auf das Konto abgegrenzt ist, folgen Sie diesen Schritten:

  1. Navigieren Sie im Azure-Portal zu Ihrem neuen Speicherkonto.

  2. Im Bereich Sicherheit + Netzwerke wählen Sie Verschlüsselung.

  3. Wenn das Speicherkonto so erstellt wurde, dass es auf den Verschlüsselungsschlüssel des Kontos angewiesen ist, sehen Sie im Tab Verschlüsselung, dass kundenverwaltete Schlüssel für alle vier Azure Storage-Dienste aktiviert werden können: Blobs, Dateien, Tabellen und Warteschlangen.

    Screenshot, der zeigt, wie man überprüft, ob das Speicherkonto auf den Verschlüsselungsschlüssel des Kontos angewiesen ist

Nachdem Sie überprüft haben, dass das Speicherkonto einen Verschlüsselungsschlüssel verwendet, der dem Konto zugeordnet ist, können Sie kundenverwaltete Schlüssel für das Konto aktivieren. Alle vier Azure Storage-Dienste – Blobs, Dateien, Tabellen und Warteschlangen – verwenden dann den vom Kunden verwalteten Schlüssel zur Verschlüsselung.

Preise und Abrechnung

Ein Speicherkonto, das zur Verwendung eines kontobezogenen Verschlüsselungsschlüssels erstellt wurde, wird für Tabellenspeicherkapazität und -transaktionen zu einem anderen Tarif abgerechnet als ein Konto, das den dienstbezogenen Standardschlüssel verwendet. Für Details siehe Azure Table Storage Preisgestaltung.

Nächste Schritte