Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Garantir une sécurité réseau robuste est cruciale lorsque vous utilisez Azure Cloud HSM. Cet article fournit des conseils sur la configuration du point de terminaison privé, la configuration DNS, les ports requis, les règles de groupe de sécurité réseau (NSG) et le placement de machines virtuelles pour vous aider à empêcher l’accès non autorisé et à améliorer la sécurité globale.
Point de terminaison privé
Pour améliorer la sécurité de votre déploiement HSM cloud Azure, utilisez des sous-réseaux privés et des points de terminaison privés. Ils permettent des connexions sécurisées à Azure Cloud HSM via une liaison privée, afin de faciliter la connectivité d’adresse IP privée à partir de votre réseau virtuel.
Un point de terminaison privé garantit que le trafic entre votre réseau virtuel et le service Azure traverse le réseau principal Microsoft pour la sécurité et la communication privée. Cette approche proactive renforce la posture de sécurité de votre application en minimisant l’exposition aux menaces potentielles provenant d’Internet.
Pour obtenir des instructions sur la création d’un point de terminaison privé pour Azure HSM cloud, consultez Déployer Azure HSM cloud à l’aide du portail Azure ou déployer Azure HSM cloud à l’aide de Azure PowerShell.
DNS privé
Lorsque vous créez un point de terminaison privé pour Azure HSM cloud, le service affecte à chaque nœud HSM un nom d’hôte DNS privé au format suivant :
hsm1.chsm-<resource-name>-<unique-string>.privatelink.cloudhsm.azure.net
Pour résoudre ces noms d’hôte à partir de votre réseau virtuel, configurez une zone DNS privée pour privatelink.cloudhsm.azure.net et liez-la aux réseaux virtuels qui contiennent vos machines virtuelles d’administration et d’application. Lorsque vous créez un point de terminaison privé via le portail Azure, vous pouvez activer l’intégration automatique de la zone DNS privée sous l’onglet DNS.
Note
Votre machine virtuelle d’administration et vos machines virtuelles d’application doivent être en mesure de résoudre le nom d’hôte HSM. Si la résolution DNS échoue, les outils azcloudhsm_client et azcloudhsm_mgmt_util ne peuvent pas se connecter au cluster HSM. Vérifiez la résolution DNS en exécutant nslookup <hsm-hostname> à partir de votre machine virtuelle avant d’exécuter des outils HSM.
Ports nécessaires
Azure HSM cloud utilise les ports suivants. Assurez-vous que vos règles de groupe de sécurité réseau et tous les pare-feu autorisent le trafic sur ces ports de vos sous-réseaux de machines virtuelles vers le point de terminaison privé.
| Port | Direction | Tool | Purpose |
|---|---|---|---|
| 2224 | Sortant (VM → HSM) | azcloudhsm_client |
Front-end client (TCP sur TLS) |
| 2225 | Sortant (machine virtuelle → HSM) | azcloudhsm_client |
Serveur frontal client (TCP sur TLS) |
| 443 | Sortant (VM → HSM) | azcloudhsm_client |
Requêtes de clients |
| 444 | Trafic sortant (VM → HSM) | azcloudhsm_mgmt_util |
Demandes de l’utilitaire de gestion |
| 445 | Interne | Service | Communication de serveur à serveur (nœud HSM) |
Règles NSG
Lorsque vous déployez vos machines virtuelles d’administration et d’application dans un sous-réseau avec un groupe de sécurité réseau, ajoutez des règles de trafic sortant pour autoriser le trafic vers votre point de terminaison privé HSM sur les ports requis. Par exemple:
| Priority | Name | Source | Destination | Port | Protocol | Action |
|---|---|---|---|---|---|---|
| 100 | Autoriser le client HSM | VirtualNetwork | <private-endpoint-IP> |
2224, 2225 | TCP | Permettre |
| 110 | Autoriser-HSM-Mgmt | VirtualNetwork | <private-endpoint-IP> |
443, 444 | TCP | Permettre |
Remplacez <private-endpoint-IP> par l’adresse IP privée affectée à votre point de terminaison privé HSM cloud ou utilisez la plage d’adresses de sous-réseau qui contient le point de terminaison privé.
Placement des machines virtuelles
Azure Cloud HSM utilise une architecture client-daemon. Le azcloudhsm_client démon doit s’exécuter sur la même machine virtuelle que votre application, car l’application communique avec le démon sur un socket local. Cela signifie :
-
Machine virtuelle d’administration : utilisée pour la configuration initiale du HSM, la gestion des utilisateurs, la gestion des clés et les opérations de sauvegarde. Exécute
azcloudhsm_mgmt_utiletazcloudhsm_util. -
Machines virtuelles d’application : exécutent vos charges de travail (par exemple, Apache, NGINX, SQL Server ou des applications personnalisées) et doivent chacune exécuter leur propre instance de
azcloudhsm_client.
Les deux types de machines virtuelles doivent résider dans un réseau virtuel qui a une connectivité au point de terminaison privé HSM cloud.
Tip
Nous vous recommandons de placer des ressources HSM cloud dans un groupe de ressources distinct des machines virtuelles clientes et du réseau virtuel. Cela améliore la gestion et l’isolation de sécurité. Pour plus d’informations, consultez Déployer Azure HSM cloud à l’aide du portail Azure.
Connectivité locale
Si vos serveurs de signature ou applications s’exécutent localement, vous pouvez les connecter à Azure HSM cloud à l’aide de Passerelle VPN Azure :
- VPN de site à site : recommandé pour la connectivité locale persistante. Pour obtenir des instructions de configuration, consultez Tutoriel : Créer une connexion VPN de site à site dans le portail Azure.
- VPN point à site : adapté aux stations de travail individuelles ou aux déploiements plus petits.
Dans les deux cas, l’hôte local doit exécuter le azcloudhsm_client démon et doit être en mesure d’atteindre les adresses IP du point de terminaison privé HSM via le tunnel VPN.
Contenu connexe
- Sécuriser votre déploiement HSM Cloud Azure
- Deploy Azure Cloud HSM à l’aide du portail Azure
- Deploy Azure Cloud HSM à l’aide de Azure PowerShell
- Gestion des clés dans azure Cloud HSM
- Gestion des utilisateurs dans azure Cloud HSM
- Authentification dans azure Cloud HSM
- Vue d’ensemble du HSM cloud Azure