Sécurité réseau pour azure Cloud HSM

Garantir une sécurité réseau robuste est cruciale lorsque vous utilisez Azure Cloud HSM. Cet article fournit des conseils sur la configuration du point de terminaison privé, la configuration DNS, les ports requis, les règles de groupe de sécurité réseau (NSG) et le placement de machines virtuelles pour vous aider à empêcher l’accès non autorisé et à améliorer la sécurité globale.

Point de terminaison privé

Pour améliorer la sécurité de votre déploiement HSM cloud Azure, utilisez des sous-réseaux privés et des points de terminaison privés. Ils permettent des connexions sécurisées à Azure Cloud HSM via une liaison privée, afin de faciliter la connectivité d’adresse IP privée à partir de votre réseau virtuel.

Un point de terminaison privé garantit que le trafic entre votre réseau virtuel et le service Azure traverse le réseau principal Microsoft pour la sécurité et la communication privée. Cette approche proactive renforce la posture de sécurité de votre application en minimisant l’exposition aux menaces potentielles provenant d’Internet.

Pour obtenir des instructions sur la création d’un point de terminaison privé pour Azure HSM cloud, consultez Déployer Azure HSM cloud à l’aide du portail Azure ou déployer Azure HSM cloud à l’aide de Azure PowerShell.

DNS privé

Lorsque vous créez un point de terminaison privé pour Azure HSM cloud, le service affecte à chaque nœud HSM un nom d’hôte DNS privé au format suivant :

hsm1.chsm-<resource-name>-<unique-string>.privatelink.cloudhsm.azure.net

Pour résoudre ces noms d’hôte à partir de votre réseau virtuel, configurez une zone DNS privée pour privatelink.cloudhsm.azure.net et liez-la aux réseaux virtuels qui contiennent vos machines virtuelles d’administration et d’application. Lorsque vous créez un point de terminaison privé via le portail Azure, vous pouvez activer l’intégration automatique de la zone DNS privée sous l’onglet DNS.

Note

Votre machine virtuelle d’administration et vos machines virtuelles d’application doivent être en mesure de résoudre le nom d’hôte HSM. Si la résolution DNS échoue, les outils azcloudhsm_client et azcloudhsm_mgmt_util ne peuvent pas se connecter au cluster HSM. Vérifiez la résolution DNS en exécutant nslookup <hsm-hostname> à partir de votre machine virtuelle avant d’exécuter des outils HSM.

Ports nécessaires

Azure HSM cloud utilise les ports suivants. Assurez-vous que vos règles de groupe de sécurité réseau et tous les pare-feu autorisent le trafic sur ces ports de vos sous-réseaux de machines virtuelles vers le point de terminaison privé.

Port Direction Tool Purpose
2224 Sortant (VM → HSM) azcloudhsm_client Front-end client (TCP sur TLS)
2225 Sortant (machine virtuelle → HSM) azcloudhsm_client Serveur frontal client (TCP sur TLS)
443 Sortant (VM → HSM) azcloudhsm_client Requêtes de clients
444 Trafic sortant (VM → HSM) azcloudhsm_mgmt_util Demandes de l’utilitaire de gestion
445 Interne Service Communication de serveur à serveur (nœud HSM)

Règles NSG

Lorsque vous déployez vos machines virtuelles d’administration et d’application dans un sous-réseau avec un groupe de sécurité réseau, ajoutez des règles de trafic sortant pour autoriser le trafic vers votre point de terminaison privé HSM sur les ports requis. Par exemple:

Priority Name Source Destination Port Protocol Action
100 Autoriser le client HSM VirtualNetwork <private-endpoint-IP> 2224, 2225 TCP Permettre
110 Autoriser-HSM-Mgmt VirtualNetwork <private-endpoint-IP> 443, 444 TCP Permettre

Remplacez <private-endpoint-IP> par l’adresse IP privée affectée à votre point de terminaison privé HSM cloud ou utilisez la plage d’adresses de sous-réseau qui contient le point de terminaison privé.

Placement des machines virtuelles

Azure Cloud HSM utilise une architecture client-daemon. Le azcloudhsm_client démon doit s’exécuter sur la même machine virtuelle que votre application, car l’application communique avec le démon sur un socket local. Cela signifie :

  • Machine virtuelle d’administration : utilisée pour la configuration initiale du HSM, la gestion des utilisateurs, la gestion des clés et les opérations de sauvegarde. Exécute azcloudhsm_mgmt_util et azcloudhsm_util.
  • Machines virtuelles d’application : exécutent vos charges de travail (par exemple, Apache, NGINX, SQL Server ou des applications personnalisées) et doivent chacune exécuter leur propre instance de azcloudhsm_client.

Les deux types de machines virtuelles doivent résider dans un réseau virtuel qui a une connectivité au point de terminaison privé HSM cloud.

Tip

Nous vous recommandons de placer des ressources HSM cloud dans un groupe de ressources distinct des machines virtuelles clientes et du réseau virtuel. Cela améliore la gestion et l’isolation de sécurité. Pour plus d’informations, consultez Déployer Azure HSM cloud à l’aide du portail Azure.

Connectivité locale

Si vos serveurs de signature ou applications s’exécutent localement, vous pouvez les connecter à Azure HSM cloud à l’aide de Passerelle VPN Azure :

Dans les deux cas, l’hôte local doit exécuter le azcloudhsm_client démon et doit être en mesure d’atteindre les adresses IP du point de terminaison privé HSM via le tunnel VPN.