Gérer les clés dans un HSM managé Azure

Remarque

Key Vault prend en charge deux types de ressources : les coffres et les HSM managés. Cet article concerne le HSM managé. Si vous souhaitez savoir comment gérer un coffre de clés, consultez Guide de démarrage rapide : Créer un coffre de clés avec l'Azure CLI.

Pour obtenir une vue d’ensemble du HSM managé, consultez Qu’est-ce que HSM managé ?

Conditions préalables

Un abonnement Azure est requis. Si vous n’en avez pas, créez un compte gratuit avant de commencer.

Vous avez également besoin des éléments suivants :

Remarque

Toutes les commandes suivantes montrent deux méthodes d’utilisation pour l’interface CLI. Une méthode utilise les paramètres --hsm-name et --name (pour le nom de clé). L’autre méthode utilise le --id paramètre, où vous pouvez spécifier l’URL entière, y compris le nom de clé le cas échéant. Cette dernière méthode est utile quand l’appelant (un utilisateur ou une application) ne dispose pas d’un accès en lecture au plan de contrôle et a uniquement un accès limité au plan de données.

Certaines interactions avec le matériel clé nécessitent des autorisations RBAC locales spécifiques pour les HSM gérés. Pour obtenir la liste complète des rôles et autorisations des rôles RBAC locaux intégrés au HSM managé, consultez rôles RBAC locaux intégrés au HSM managé. Pour attribuer ces autorisations à un utilisateur, consultez Accès sécurisé à vos modules HSM managés.

Créer une clé HSM

Remarque

Vous ne pouvez pas exporter une clé générée ou importée dans un HSM managé. La seule exception à la règle de non-exportation est lorsque vous créez une clé avec une stratégie de mise en production de clé spécifique. Cette stratégie permet l’exportation de la clé uniquement vers des environnements informatiques confidentiels approuvés (enclaves sécurisées) que vous définissez explicitement. Cette fonctionnalité d’exportation limitée est conçue pour des scénarios de calcul sécurisé spécifiques et n’est pas la même qu’une exportation de clé à usage général. Pour connaître les meilleures pratiques recommandées pour la portabilité et la durabilité clés, consultez l’article lié.

  1. Dans le portail Azure, accédez à votre ressource HSM managée.

  2. Dans le menu de gauche, sous Paramètres, sélectionnez Clés.

  3. Sélectionnez Générer/Importer dans la liste déroulante Générer/Importer/Restaurer la sauvegarde .

  4. Choisissez le type de clé (RSA-HSM, EC-HSM ou oct-HSM), définissez la taille de clé ou la courbe, le nom et les opérations autorisées, puis sélectionnez Créer.

    Capture d’écran du volet « Keys » dans le portail Azure pour un HSM managé.

Afficher les balises et les attributs de clé

  1. Dans le portail Azure, accédez à votre ressource HSM managée.

  2. Dans le menu de gauche, sous Paramètres, sélectionnez Clés.

  3. Sélectionnez la clé à afficher. Le portail affiche les attributs, versions et balises de la clé.

Afficher la liste des clés

  1. Dans le portail Azure, accédez à votre ressource HSM managée.

  2. Dans le menu de gauche, sous Paramètres, sélectionnez Clés. Le portail répertorie toutes les clés du HSM managé.

Supprimer une clé

  1. Dans le portail Azure, accédez à votre ressource HSM managée.

  2. Dans le menu de gauche, sous Paramètres, sélectionnez Clés.

  3. Sélectionnez la clé à supprimer.

  4. Sélectionnez Supprimer, puis confirmez.

Lister les clés supprimées

  1. Dans le portail Azure, accédez à votre ressource HSM managée.

  2. Dans le menu de gauche, sous Paramètres, sélectionnez Clés.

  3. Sélectionnez Gérer les clés supprimées pour afficher les clés en suppression temporaire.

Récupérer une clé supprimée (en annuler la suppression)

  1. Dans le portail Azure, accédez à votre ressource HSM managée.

  2. Dans le menu de gauche, sous Paramètres, sélectionnez Clés, puis sélectionnez Gérer les clés supprimées.

  3. Sélectionnez la clé supprimée que vous souhaitez récupérer.

  4. Sélectionnez Récupérer.

Vider (supprimer définitivement) une clé

Remarque

Si la protection de vidage du HSM managée est activée, l’opération de vidage n’est pas autorisée. La clé est automatiquement vidée lorsque la période de rétention passe.

  1. Dans le portail Azure, accédez à votre ressource HSM managée.

  2. Dans le menu de gauche, sous Paramètres, sélectionnez Clés, puis sélectionnez Gérer les clés supprimées.

  3. Sélectionnez la clé supprimée que vous souhaitez vider.

  4. Sélectionnez Vider, puis confirmez.

Avertissement

Cette opération supprime définitivement votre clé.

Créer une sauvegarde de clé unique

La sauvegarde de clé n'est actuellement pas disponible dans le portail Azure. Utilisez le Azure CLI ou le Azure PowerShell.

Restaurer une clé unique à partir d’une sauvegarde

  1. Dans le portail Azure, accédez à votre ressource HSM managée.

  2. Dans le menu de gauche, sous Paramètres, sélectionnez Clés.

  3. Sélectionnez Générer/Importer/Restaurer la sauvegarde , puis choisissez Restaurer la clé à partir de la sauvegarde.

  4. Accédez au fichier de sauvegarde, puis sélectionnez Restaurer.

Importer une clé à partir d’un fichier

L'importation de clé n'est actuellement pas disponible dans le portail Azure. Utilisez le Azure CLI ou le Azure PowerShell.

Pour importer une clé à partir de votre HSM local vers un HSM managé, consultez Importer des clés protégées par HSM dans le HSM managé (BYOK).

Étapes suivantes