Ügyfél által felügyelt kulcsok konfigurálása az Azure Load Testinghez az Azure Key Vaulttal

Az Azure Load Testing automatikusan titkosítja a terheléstesztelési erőforrásban tárolt összes adatot a Microsoft által biztosított kulcsokkal (szolgáltatás által felügyelt kulcsokkal). Ha szeretné, hozzáadhat egy második biztonsági réteget is, ha saját (ügyfél által felügyelt) kulcsokat is megad. Az ügyfél által felügyelt kulcsok nagyobb rugalmasságot biztosítanak a hozzáférés szabályozásához és a kulcsforgatási szabályzatok használatához.

A megadott kulcsokat biztonságosan tároljuk az Azure Key Vault használatával. Az ügyfél által felügyelt kulcsokkal minden egyes Azure-beli terheléstesztelési erőforráshoz létrehozhat egy külön kulcsot.

Ügyfél által felügyelt titkosítási kulcsok használatakor meg kell adnia egy felhasználó által hozzárendelt felügyelt identitást, hogy lekérje a kulcsokat az Azure Key Vaultból.

Az Azure Load Testing az ügyfél által felügyelt kulccsal titkosítja a következő adatokat a terheléstesztelési erőforrásban:

  • Szkript és konfigurációs fájlok tesztelése
  • Titkos kódok
  • Környezeti változók

Megjegyzés:

Az Azure Load Testing nem titkosítja az ügyfél által felügyelt kulccsal futtatott teszt metrikáinak adatait, beleértve a JMeter-szkriptben megadott JMeter-metrikák mintavevőneveit is. A Microsoft hozzáfér ezekhez a metrikákhoz.

Előfeltételek

  • An Azure account with an active subscription. Ha még nincs Azure-előfizetése, kezdés előtt hozzon létre egy ingyenes fiókot.

  • Egy meglévő, felhasználó által hozzárendelt felügyelt identitás. További információ a felhasználó által hozzárendelt felügyelt identitások létrehozásáról: Felhasználó által hozzárendelt felügyelt identitások kezelése.

Limitations

  • Az ügyfél által felügyelt kulcsok csak új Azure-beli terheléstesztelési erőforrásokhoz érhetők el. Az erőforrás létrehozásakor konfigurálnia kell a kulcsot.

  • Ha az ügyfél által felügyelt kulcstitkosítás engedélyezve van egy erőforráson, az nem tiltható le.

  • Az Azure Load Testing nem tudja automatikusan elforgatni az ügyfél által kezelt kulcsot a titkosítási kulcs legújabb verziójának használatához. A kulcs Azure Key Vaultban való elforgatása után frissítenie kell az erőforrás kulcs URI-jának használatát.

Az Azure Key Vault konfigurálása

Ha ügyfél által felügyelt titkosítási kulcsokat szeretne használni az Azure Load Testing használatával, a kulcsot az Azure Key Vaultban kell tárolnia. Használhat egy meglévő kulcstartót, vagy létrehozhat egy újat. A terheléstesztelési erőforrás és a kulcstartó különböző régiókban vagy előfizetésekben lehet ugyanabban a bérlőben.

Az ügyfél által felügyelt titkosítási kulcsok használatakor mindenképpen konfigurálja a következő kulcstartó-beállításokat.

A Key Vault hálózati beállításainak konfigurálása

Ha tűzfal vagy virtuális hálózat korlátozza az Azure Key Vaulthoz való hozzáférést, hozzáférést kell adnia az Azure Load Testinghez az ügyfél által felügyelt kulcsok lekéréséhez. A megbízható Azure-szolgáltatásokhoz való hozzáférés biztosításához kövesse az alábbi lépéseket.

Helyreállítható törlés és törlés elleni védelem konfigurálása

A kulcstartó helyreállítható törlési és törlési védelmi tulajdonságait úgy kell beállítania, hogy ügyfél által felügyelt kulcsokat használjon az Azure Load Testing használatával. A helyreállítható törlés alapértelmezés szerint engedélyezve van egy új kulcstartó létrehozásakor, és nem tiltható le. A törlés elleni védelmet bármikor engedélyezheti. További információ az Azure Key Vault helyreállítható törlési és törlési védelméről.

Kövesse az alábbi lépéseket annak ellenőrzéséhez, hogy engedélyezve van-e a helyreállítható törlés, és engedélyezze-e azt egy kulcstartóban. Új kulcstartó létrehozásakor alapértelmezés szerint helyreállítható a törlés.

Ha új kulcstartót hoz létre, engedélyezheti a törlés elleni védelmet a törlésvédelmi beállítások engedélyezésével.

Screenshot that shows how to enable purge protection when creating a new key vault in the Azure portal.

Ha engedélyezni szeretné a törlés elleni védelmet egy meglévő kulcstartón, kövesse az alábbi lépéseket:

  1. Lépjen a kulcstartóra az Azure Portalon.
  2. A Gépház csoportban válassza a Tulajdonságok lehetőséget.
  3. A Törlés elleni védelem szakaszban válassza a Törlés elleni védelem engedélyezése lehetőséget.

Ügyfél által felügyelt kulcs hozzáadása az Azure Key Vaulthoz

Ezután adjon hozzá egy kulcsot a kulcstartóhoz. Az Azure Load Testing titkosítása támogatja az RSA-kulcsokat. Az Azure Key Vault támogatott kulcstípusairól további információt a Kulcsok ismertetése című témakörben talál.

Ha tudni szeretné, hogyan adhat hozzá kulcsot az Azure Portalhoz, olvassa el a Kulcs beállítása és lekérése az Azure Key Vaultból az Azure Portal használatával című témakört.

Hozzáférési szabályzat hozzáadása a kulcstartóhoz

Ha ügyfél által felügyelt titkosítási kulcsokat használ, meg kell adnia egy felhasználó által hozzárendelt felügyelt identitást. Az Azure Key Vault ügyfél által felügyelt kulcsainak eléréséhez a felhasználó által hozzárendelt felügyelt identitásnak megfelelő engedélyekkel kell rendelkeznie a kulcstartó eléréséhez.

  1. Az Azure Portalon nyissa meg a titkosítási kulcsok üzemeltetéséhez használni kívánt Azure Key Vault-példányt.

  2. A bal oldali menüben válassza a Hozzáférési szabályzatok lehetőséget.

    Screenshot that shows the access policies option for a key vault in the Azure portal.

  3. Válassza a + Hozzáférési szabályzat hozzáadása lehetőséget.

  4. A Kulcsengedélyek legördülő menüben válassza a Lekérés, a Kulcs feloldása és a Tördelési kulcs engedélyek lehetőséget.

    Screenshot that shows Azure Key Vault permissions.

  5. Az Egyszerű kijelölése területen válassza a Nincs kijelölve lehetőséget.

  6. Keresse meg a korábban létrehozott felhasználó által hozzárendelt felügyelt identitást, és válassza ki a listából.

  7. Válassza a Kiválasztás elemet az alján.

  8. Válassza a Hozzáadás lehetőséget az új hozzáférési szabályzat hozzáadásához.

  9. Az összes módosítás mentéséhez válassza a Key Vault-példány Mentés elemét.

Ügyfél által felügyelt kulcsok használata az Azure Load Testing használatával

Az ügyfél által felügyelt titkosítási kulcsokat csak új Azure-terheléstesztelési erőforrás létrehozásakor konfigurálhatja. A titkosítási kulcs részleteinek megadásakor ki kell választania egy felhasználó által hozzárendelt felügyelt identitást is, hogy lekérje a kulcsot az Azure Key Vaultból.

Ha ügyfél által felügyelt kulcsokat szeretne konfigurálni egy új terheléstesztelési erőforráshoz, kövesse az alábbi lépéseket:

  1. Ezeket a lépéseket követve hozzon létre egy Azure-terheléstesztelési erőforrást az Azure Portalon, és töltse ki az Alapismeretek lapon található mezőket.

  2. Lépjen a Titkosítás lapra, majd válassza ki az Ügyfél által felügyelt kulcsokat (CMK) a Titkosítás típusa mezőhöz.

  3. A Kulcs URI mezőbe illessze be az Azure Key Vault kulcs URI/kulcsazonosítóját, beleértve a kulcsverziót is.

  4. A felhasználó által hozzárendelt identitásmezőben válasszon ki egy meglévő, felhasználó által hozzárendelt felügyelt identitást.

  5. Válassza a Véleményezés + létrehozás lehetőséget az új erőforrás érvényesítéséhez és létrehozásához.

Screenshot that shows how to enable customer managed key encryption while creating an Azure load testing resource.

A titkosítási kulcs lekéréséhez használt felügyelt identitás módosítása

Egy meglévő terheléstesztelési erőforrás ügyfél által felügyelt kulcsainak felügyelt identitását bármikor módosíthatja.

  1. Az Azure Portalon nyissa meg az Azure-terheléstesztelési erőforrást.

  2. A Gépház lapon válassza a Titkosítás lehetőséget.

    A titkosítási típus a terheléstesztelési erőforrás létrehozásához használt titkosítási típust jeleníti meg.

  3. Ha a titkosítási típus ügyfél által felügyelt kulcs, válassza ki a kulcstartóban való hitelesítéshez használni kívánt identitástípust. A beállítások közé tartoznak a rendszer által hozzárendelt (alapértelmezett) vagy a felhasználó által hozzárendelt lehetőségek.

    A felügyelt identitástípusokról további információt a Felügyelt identitástípusok című témakörben talál.

    • Ha a rendszer által hozzárendelt identitást választja, a rendszer által hozzárendelt felügyelt identitást engedélyezni kell az erőforráson, és hozzáférést kell biztosítani az AKV-hoz, mielőtt módosítaná az ügyfél által felügyelt kulcsok identitását.
    • Ha a felhasználó által hozzárendelt identitást választja, ki kell választania egy meglévő, felhasználó által hozzárendelt identitást, amely rendelkezik a kulcstartó eléréséhez szükséges engedélyekkel. Ha tudni szeretné, hogyan hozhat létre felhasználó által hozzárendelt identitást, olvassa el a Felügyelt identitások használata az Azure Load Testing Előzetes verziójához című témakört.
  4. Módosítások mentése.

Screenshot that shows how to change the managed identity for customer managed keys on an existing Azure load testing resource.

Fontos

Győződjön meg arról, hogy a kiválasztott felügyelt identitás hozzáfér az Azure Key Vaulthoz.

Az ügyfél által felügyelt titkosítási kulcs frissítése

Az Azure Load Testing titkosításához használt kulcsot bármikor módosíthatja. Ha módosítani szeretné a kulcsot az Azure Portalon, kövesse az alábbi lépéseket:

  1. Az Azure Portalon nyissa meg az Azure-terheléstesztelési erőforrást.

  2. A Gépház lapon válassza a Titkosítás lehetőséget. A titkosítás típusa az erőforráshoz kiválasztott titkosítást jeleníti meg a létrehozás során.

  3. Ha a kiválasztott titkosítási típus ügyfél által felügyelt kulcs, szerkesztheti a Kulcs URI mezőt az új kulcs URI-val.

  4. Módosítások mentése.

Titkosítási kulcsok elforgatása

Az ügyfél által felügyelt kulcsokat a megfelelőségi szabályzatoknak megfelelően elforgathatja az Azure Key Vaultban. Kulcs elforgatása:

  1. Az Azure Key Vaultban frissítse a kulcs verzióját, vagy hozzon létre egy új kulcsot.
  2. Frissítse az ügyfél által felügyelt titkosítási kulcsot a terheléstesztelési erőforráshoz.

Gyakori kérdések

Van külön díj az ügyfél által felügyelt kulcsok engedélyezéséért?

Nem, ennek a funkciónak a engedélyezése díjmentes.

Támogatottak az ügyfél által felügyelt kulcsok a meglévő Azure terheléstesztelési erőforrásokhoz?

Ez a funkció jelenleg csak az új Azure terheléstesztelési erőforrásokhoz érhető el.

Hogyan állapíthatom meg, hogy az ügyfél által felügyelt kulcsok engedélyezve vannak-e az Azure-beli terheléstesztelési erőforráson?

  1. Az Azure Portalon nyissa meg az Azure-terheléstesztelési erőforrást.
  2. Lépjen a bal oldali navigációs sáv Titkosítás elemére.
  3. Ellenőrizheti az erőforrás titkosítási típusát .

Hogyan visszavonni egy titkosítási kulcsot?

A kulcsok visszavonásához tiltsa le a kulcs legújabb verzióját az Azure Key Vaultban. Másik lehetőségként a kulcstartópéldány összes kulcsának visszavonásához törölheti a terheléstesztelési erőforrás felügyelt identitásához megadott hozzáférési szabályzatot.

A titkosítási kulcs visszavonása után körülbelül 10 percig futtathat teszteket, amelyek után az egyetlen elérhető művelet az erőforrás törlése. Javasoljuk, hogy forgassa el a kulcsot ahelyett, hogy visszavonja az erőforrás-biztonság kezelése és az adatok megőrzése érdekében.