Seguridad de red para Azure Cloud HSM

Garantizar una seguridad de red sólida es fundamental cuando se usa Azure Cloud HSM. En este artículo se proporcionan instrucciones sobre la configuración del punto de conexión privado, la configuración de DNS, los puertos necesarios, las reglas del grupo de seguridad de red (NSG) y la ubicación de la máquina virtual para ayudarle a evitar el acceso no autorizado y mejorar la seguridad general.

Punto de conexión privado

Para mejorar la seguridad de la implementación de HSM en la nube de Azure, use subredes privadas y puntos de conexión privados. Habilitan conexiones seguras a Azure Cloud HSM a través de un vínculo privado para facilitar la conectividad de direcciones IP privadas desde la red virtual.

Un punto de conexión privado garantiza que el tráfico entre la red virtual y el servicio de Azure atraviesa la red troncal de Microsoft para la seguridad y la comunicación privada. Este enfoque proactivo refuerza la posición de seguridad de la aplicación al minimizar la exposición a posibles amenazas de Internet.

Para obtener instrucciones sobre cómo crear un punto de conexión privado para Azure Cloud HSM, consulte Deploy Azure Cloud HSM by using the Azure portal or Deploy Azure Cloud HSM by using Azure PowerShell .

DNS privado

Al crear un punto de conexión privado para Azure Cloud HSM, el servicio asigna a cada nodo de HSM un nombre de host DNS privado en el formato siguiente:

hsm1.chsm-<resource-name>-<unique-string>.privatelink.cloudhsm.azure.net

Para resolver estos nombres de host desde la red virtual, configure una zona DNS privada para privatelink.cloudhsm.azure.net y vincule a las redes virtuales que contienen las máquinas virtuales de administrador y aplicación. Al crear un punto de conexión privado a través del portal de Azure, puede habilitar la integración automática de la zona DNS privada en la pestaña DNS.

Note

La máquina virtual de administración y las máquinas virtuales de aplicación deben poder resolver el nombre de host de HSM. Si falla la resolución de DNS, las herramientas azcloudhsm_client y azcloudhsm_mgmt_util no pueden conectarse al clúster de HSM. Compruebe la resolución DNS mediante la ejecución nslookup <hsm-hostname> desde la máquina virtual antes de ejecutar herramientas de HSM.

Puertos necesarios

Azure Cloud HSM usa los siguientes puertos. Asegúrese de que las reglas de NSG y los firewalls permiten el tráfico en estos puertos desde las subredes de la máquina virtual al punto de conexión privado.

Puerto Dirección Herramienta Purpose
2224 Saliente (VM → HSM) azcloudhsm_client Front-end de cliente (TCP a través de TLS)
2225 Saliente (VM → HSM) azcloudhsm_client Front-end de cliente (TCP a través de TLS)
443 Saliente (VM → HSM) azcloudhsm_client Solicitudes de cliente
444 Saliente (VM → HSM) azcloudhsm_mgmt_util Solicitudes de la herramienta de administración
445 Interno Service Comunicación de servidor a servidor (nodo HSM)

Reglas del NSG

Cuando implemente sus máquinas virtuales de administración y de aplicaciones en una subred con un NSG, añada reglas de salida para permitir el tráfico hacia su punto final privado de HSM en los puertos necesarios. Por ejemplo:

Priority Nombre Source Destination Puerto Protocol Action
100 Allow-HSM-Client VirtualNetwork <private-endpoint-IP> 2224, 2225 TCP Permitir
110 Allow-HSM-Mgmt VirtualNetwork <private-endpoint-IP> 443, 444 TCP Permitir

Reemplace por <private-endpoint-IP> la dirección IP privada asignada al punto de conexión privado de HSM en la nube o use el intervalo de direcciones de subred que contiene el punto de conexión privado.

Selección de ubicación de VM

Azure Cloud HSM usa una arquitectura cliente-daemonio. El azcloudhsm_client daemon debe ejecutarse en la misma máquina virtual que su aplicación, ya que esta se comunica con el daemon mediante un socket local. Esto significa lo siguiente:

  • Máquina virtual de administración: se usa para la configuración inicial de HSM, la administración de usuarios, la administración de claves y las operaciones de copia de seguridad. Ejecuta azcloudhsm_mgmt_util y azcloudhsm_util.
  • Máquinas virtuales de aplicación: ejecute las cargas de trabajo (por ejemplo, Apache, NGINX, SQL Server o aplicaciones personalizadas) y debe ejecutar cada una de sus propias instancias de azcloudhsm_client.

Ambos tipos de máquina virtual deben residir en una red virtual que tenga conectividad con el punto de conexión privado de HSM en la nube.

Sugerencia

Se recomienda colocar recursos de HSM en la nube en un grupo de recursos independiente de las máquinas virtuales cliente y la red virtual. Esto mejora la administración y el aislamiento de seguridad. Para obtener más información, consulte Implementación de HSM en la nube de Azure mediante el portal de Azure.

Conectividad local

Si los servidores de firma o las aplicaciones se ejecutan de forma local, puede conectarlos a Azure Cloud HSM mediante Azure VPN Gateway:

En ambos casos, el host local debe ejecutar el daemon azcloudhsm_client y poder tener acceso a las direcciones IP del punto de conexión privado de HSM a través del túnel VPN.