Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Garantizar una seguridad de red sólida es fundamental cuando se usa Azure Cloud HSM. En este artículo se proporcionan instrucciones sobre la configuración del punto de conexión privado, la configuración de DNS, los puertos necesarios, las reglas del grupo de seguridad de red (NSG) y la ubicación de la máquina virtual para ayudarle a evitar el acceso no autorizado y mejorar la seguridad general.
Punto de conexión privado
Para mejorar la seguridad de la implementación de HSM en la nube de Azure, use subredes privadas y puntos de conexión privados. Habilitan conexiones seguras a Azure Cloud HSM a través de un vínculo privado para facilitar la conectividad de direcciones IP privadas desde la red virtual.
Un punto de conexión privado garantiza que el tráfico entre la red virtual y el servicio de Azure atraviesa la red troncal de Microsoft para la seguridad y la comunicación privada. Este enfoque proactivo refuerza la posición de seguridad de la aplicación al minimizar la exposición a posibles amenazas de Internet.
Para obtener instrucciones sobre cómo crear un punto de conexión privado para Azure Cloud HSM, consulte Deploy Azure Cloud HSM by using the Azure portal or Deploy Azure Cloud HSM by using Azure PowerShell .
DNS privado
Al crear un punto de conexión privado para Azure Cloud HSM, el servicio asigna a cada nodo de HSM un nombre de host DNS privado en el formato siguiente:
hsm1.chsm-<resource-name>-<unique-string>.privatelink.cloudhsm.azure.net
Para resolver estos nombres de host desde la red virtual, configure una zona DNS privada para privatelink.cloudhsm.azure.net y vincule a las redes virtuales que contienen las máquinas virtuales de administrador y aplicación. Al crear un punto de conexión privado a través del portal de Azure, puede habilitar la integración automática de la zona DNS privada en la pestaña DNS.
Note
La máquina virtual de administración y las máquinas virtuales de aplicación deben poder resolver el nombre de host de HSM. Si falla la resolución de DNS, las herramientas azcloudhsm_client y azcloudhsm_mgmt_util no pueden conectarse al clúster de HSM. Compruebe la resolución DNS mediante la ejecución nslookup <hsm-hostname> desde la máquina virtual antes de ejecutar herramientas de HSM.
Puertos necesarios
Azure Cloud HSM usa los siguientes puertos. Asegúrese de que las reglas de NSG y los firewalls permiten el tráfico en estos puertos desde las subredes de la máquina virtual al punto de conexión privado.
| Puerto | Dirección | Herramienta | Purpose |
|---|---|---|---|
| 2224 | Saliente (VM → HSM) | azcloudhsm_client |
Front-end de cliente (TCP a través de TLS) |
| 2225 | Saliente (VM → HSM) | azcloudhsm_client |
Front-end de cliente (TCP a través de TLS) |
| 443 | Saliente (VM → HSM) | azcloudhsm_client |
Solicitudes de cliente |
| 444 | Saliente (VM → HSM) | azcloudhsm_mgmt_util |
Solicitudes de la herramienta de administración |
| 445 | Interno | Service | Comunicación de servidor a servidor (nodo HSM) |
Reglas del NSG
Cuando implemente sus máquinas virtuales de administración y de aplicaciones en una subred con un NSG, añada reglas de salida para permitir el tráfico hacia su punto final privado de HSM en los puertos necesarios. Por ejemplo:
| Priority | Nombre | Source | Destination | Puerto | Protocol | Action |
|---|---|---|---|---|---|---|
| 100 | Allow-HSM-Client | VirtualNetwork | <private-endpoint-IP> |
2224, 2225 | TCP | Permitir |
| 110 | Allow-HSM-Mgmt | VirtualNetwork | <private-endpoint-IP> |
443, 444 | TCP | Permitir |
Reemplace por <private-endpoint-IP> la dirección IP privada asignada al punto de conexión privado de HSM en la nube o use el intervalo de direcciones de subred que contiene el punto de conexión privado.
Selección de ubicación de VM
Azure Cloud HSM usa una arquitectura cliente-daemonio. El azcloudhsm_client daemon debe ejecutarse en la misma máquina virtual que su aplicación, ya que esta se comunica con el daemon mediante un socket local. Esto significa lo siguiente:
-
Máquina virtual de administración: se usa para la configuración inicial de HSM, la administración de usuarios, la administración de claves y las operaciones de copia de seguridad. Ejecuta
azcloudhsm_mgmt_utilyazcloudhsm_util. -
Máquinas virtuales de aplicación: ejecute las cargas de trabajo (por ejemplo, Apache, NGINX, SQL Server o aplicaciones personalizadas) y debe ejecutar cada una de sus propias instancias de
azcloudhsm_client.
Ambos tipos de máquina virtual deben residir en una red virtual que tenga conectividad con el punto de conexión privado de HSM en la nube.
Sugerencia
Se recomienda colocar recursos de HSM en la nube en un grupo de recursos independiente de las máquinas virtuales cliente y la red virtual. Esto mejora la administración y el aislamiento de seguridad. Para obtener más información, consulte Implementación de HSM en la nube de Azure mediante el portal de Azure.
Conectividad local
Si los servidores de firma o las aplicaciones se ejecutan de forma local, puede conectarlos a Azure Cloud HSM mediante Azure VPN Gateway:
- VPN de sitio a sitio: recomendada para la conectividad local persistente. Para obtener instrucciones de configuración, consulte Tutorial: Creación de una conexión VPN de sitio a sitio en el portal de Azure.
- VPN de punto a sitio: adecuada para estaciones de trabajo individuales o implementaciones más pequeñas.
En ambos casos, el host local debe ejecutar el daemon azcloudhsm_client y poder tener acceso a las direcciones IP del punto de conexión privado de HSM a través del túnel VPN.
Contenido relacionado
- Protección de la implementación de Azure Cloud HSM
- Implementación de Azure Cloud HSM mediante Azure Portal
- Implementación de Azure Cloud HSM mediante Azure PowerShell
- Administración de claves en Azure Cloud HSM
- Administración de usuarios en Azure Cloud HSM
- Autenticación en Azure Cloud HSM
- Introducción a Azure Cloud HSM