Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Azure Policy adalah alat tata kelola yang memberi pengguna kemampuan untuk mengaudit dan mengelola lingkungan Azure mereka dalam skala besar. Azure Policy memungkinkan Anda menempatkan pagar pembatas pada sumber daya Azure untuk memastikan mereka mematuhi aturan kebijakan yang ditetapkan. Ini memungkinkan pengguna untuk melakukan audit, penegakan real-time, dan remediasi lingkungan Azure mereka. Hasil audit yang dilakukan oleh kebijakan tersedia untuk pengguna di dasbor kepatuhan, di mana mereka akan dapat melihat rincian mendalam mengenai sumber daya dan komponen mana yang mematuhi. Untuk informasi selengkapnya, lihat Gambaran Umum layanan Azure Policy.
Contoh Skenario Penggunaan:
- Saat ini Anda tidak memiliki solusi untuk melakukan audit di seluruh organisasi Anda, atau Anda melakukan audit manual terhadap lingkungan Anda dengan meminta tim individual dalam organisasi Anda untuk melaporkan kepatuhan mereka. Anda mencari cara untuk mengotomatiskan tugas ini, melakukan audit secara real time, dan menjamin keakuratan audit.
- Anda ingin menerapkan kebijakan keamanan perusahaan Anda dan menghentikan individu membuat kunci kriptografi tertentu, tetapi Anda tidak memiliki cara otomatis untuk memblokir pembuatannya.
- Anda ingin melonggarkan beberapa persyaratan untuk tim pengujian Anda, tetapi Anda ingin mempertahankan kontrol ketat atas lingkungan produksi Anda. Anda memerlukan cara otomatis sederhana untuk memisahkan penegakan sumber daya Anda.
- Anda ingin memastikan bahwa Anda dapat mengembalikan penerapan kebijakan baru jika ada masalah di situs yang aktif. Anda memerlukan solusi satu klik untuk menonaktifkan penegakan kebijakan.
- Anda mengandalkan solusi pihak ketiga untuk mengaudit lingkungan Anda dan Anda ingin menggunakan penawaran Microsoft internal.
Jenis efek dan panduan kebijakan
Audit: Ketika efek kebijakan diatur ke 'audit', kebijakan tidak akan menyebabkan perubahan yang mengganggu pada lingkungan Anda. Ini hanya akan memberi tahu Anda tentang komponen seperti kunci yang tidak mematuhi definisi kebijakan dalam cakupan tertentu, dengan menandai komponen ini sebagai tidak patuh di dasbor kepatuhan kebijakan. Audit adalah bawaan jika tidak ada efek kebijakan yang dipilih.
Tolak: Ketika efek kebijakan diatur ke tolak, kebijakan memblokir pembuatan komponen baru (seperti kunci yang lebih lemah) dan memblokir versi baru kunci yang ada yang tidak mematuhi definisi kebijakan. Sumber daya yang tidak patuh yang ada dalam HSM Terkelola tidak terpengaruh dan kemampuan 'audit' terus beroperasi.
Kunci yang menggunakan kriptografi kurva elips harus memiliki nama kurva yang ditentukan
Jika Anda menggunakan kriptografi kurva elips atau kunci ECC, Anda dapat menyesuaikan daftar nama kurva yang diizinkan dari daftar ini. Opsi default memungkinkan semua nama kurva berikut.
- P-256
- P-256K
- P-384
- P-521
Kunci harus memiliki tanggal kedaluwarsa yang ditetapkan
Kebijakan ini mengaudit semua kunci di HSM Terkelola dan menandai kunci yang tidak memiliki tanggal kedaluwarsa yang ditetapkan sebagai tidak patuh. Anda juga dapat menggunakan kebijakan ini untuk memblokir pembuatan kunci yang tidak memiliki tanggal kedaluwarsa yang ditetapkan.
Kunci harus memiliki lebih dari jumlah hari yang ditentukan sebelum kedaluwarsa
Jika kunci terlalu dekat dengan kedaluwarsa, penundaan dari organisasi dalam melakukan rotasi kunci dapat mengakibatkan gangguan layanan. Kunci harus diputar pada jumlah hari tertentu sebelum kedaluwarsa untuk memberikan waktu yang memadai untuk bereaksi terhadap kegagalan. Kebijakan ini mengaudit kunci yang mendekati tanggal kedaluwarsanya dan memungkinkan Anda untuk mengatur ambang batas ini dalam hitungan hari. Anda juga dapat menggunakan kebijakan ini untuk mencegah pembuatan kunci baru terlalu dekat dengan tanggal kedaluwarsanya.
Kunci harus berupa jenis kriptografi yang ditentukan
Anda mungkin tunduk pada standar audit dan sertifikasi yang mengamanatkan penggunaan algoritma kriptografi atau jenis kunci tertentu. Kebijakan ini memungkinkan Anda mengonfigurasi daftar jenis kunci kriptografi yang diizinkan untuk kunci HSM Terkelola. Anda dapat mengaudit kunci yang tidak memenuhi persyaratan ini. Kebijakan ini juga dapat digunakan untuk membatasi jenis kunci kriptografi yang dapat dibuat atau diimpor ke HSM Terkelola Anda.
Kunci yang menggunakan kriptografi RSA harus memiliki ukuran kunci minimum yang ditentukan
Menggunakan kunci RSA dengan ukuran kunci yang lebih kecil bukanlah praktik desain yang aman. Anda mungkin tunduk pada standar audit dan sertifikasi yang mengamanatkan penggunaan ukuran kunci minimum. Kebijakan berikut memungkinkan Anda menetapkan persyaratan ukuran kunci minimum pada HSM Terkelola Anda. Anda dapat mengaudit kunci yang tidak memenuhi persyaratan minimum ini. Kebijakan ini juga dapat digunakan untuk memblokir pembuatan atau impor kunci yang tidak memenuhi persyaratan ukuran kunci minimum.
Kunci yang menggunakan kriptografi AES harus memiliki ukuran kunci minimum yang ditentukan
Menggunakan kunci okt-HSM untuk algoritma AES dengan ukuran kunci yang tidak mencukup bukan praktik desain yang aman dan dapat melanggar persyaratan keamanan organisasi atau peraturan. Kebijakan ini memungkinkan Anda menerapkan ukuran kunci minimum untuk kunci okt-HSM yang disimpan di HSM Terkelola Anda. Anda dapat mengaudit kunci yang tidak memenuhi persyaratan minimum ini. Kebijakan ini juga dapat digunakan untuk memblokir pembuatan atau impor kunci yang tidak memenuhi persyaratan ukuran kunci minimum.
Mengaktifkan dan mengelola kebijakan HSM Terkelola melalui Azure CLI
Memberikan izin untuk memindai setiap hari
Untuk memeriksa kepatuhan kunci inventarisasi kumpulan, pelanggan harus menetapkan peran "Auditor Kripto HSM Terkelola" ke "Azure Key Vault Managed HSM Key Governance Service"(ID Aplikasi: a1b76039-a76c-499f-a2dd-846b4cc32627) sehingga dapat mengakses metadata kunci. Tanpa pemberian izin, kunci inventori tidak akan dilaporkan pada laporan kepatuhan Azure Policy, hanya kunci baru, kunci yang diperbarui, kunci yang diimpor, dan kunci yang diputar yang diperiksa kepatuhannya. Untuk melakukannya, pengguna yang memiliki peran "Administrator HSM Terkelola" ke HSM Terkelola perlu menjalankan perintah Azure CLI berikut:
Pada jendela:
az ad sp show --id a1b76039-a76c-499f-a2dd-846b4cc32627 --query id
Salin cetak id dan tempelkan dalam perintah berikut:
az keyvault role assignment create --scope / --role "Managed HSM Crypto Auditor" --assignee-object-id "the id printed in previous command" --hsm-name <hsm-name>
Pada Subsistem Linux atau Windows Linux:
spId=$(az ad sp show --id a1b76039-a76c-499f-a2dd-846b4cc32627 --query id|cut -d "\"" -f2)
echo $spId
az keyvault role assignment create --scope / --role "Managed HSM Crypto Auditor" --assignee-object-id $spId --hsm-name <hsm-name>
Membuat penetapan kebijakan - tentukan aturan audit dan/atau menolak
Penetapan kebijakan memiliki nilai konkret yang ditentukan untuk parameter definisi kebijakan. Di portal Azure, buka "Kebijakan", filter pada kategori "Key Vault", temukan empat definisi kebijakan tata kelola utama dalam pratinjau ini. Pilih satu, lalu pilih tombol "Tetapkan" di atas. Isi setiap bidang. Jika penetapan kebijakan adalah untuk penolakan permintaan, gunakan nama yang jelas untuk kebijakan tersebut sebab, ketika permintaan ditolak, nama penetapan kebijakan muncul di dalam pesan kesalahan. Pilih Berikutnya, hapus centang "Hanya tampilkan parameter yang memerlukan input atau tinjauan", dan masukkan nilai untuk parameter definisi kebijakan. Lewati langkah "Remediasi" dan buat tugas tersebut. Layanan ini membutuhkan waktu hingga 30 menit untuk mengimplementasikan penugasan "Tolak".
- Kunci HSM Terkelola Azure Key Vault harus memiliki tanggal kedaluwarsa
- Kunci HSM Terkelola Azure Key Vault harus menjadi jenis kriptografi yang ditentukan
- Kunci HSM Terkelola Azure Key Vault menggunakan kriptografi RSA harus memiliki ukuran kunci minimum yang ditentukan
- Kunci HSM Terkelola Azure Key Vault menggunakan kriptografi AES harus memiliki ukuran kunci minimum yang ditentukan
- Kunci HSM Terkelola Azure Key Vault harus memiliki lebih dari jumlah hari yang ditentukan sebelum kedaluwarsa
- Kunci HSM Terkelola Azure Key Vault menggunakan kriptografi kurva elips harus memiliki nama kurva yang ditentukan
Anda juga dapat melakukan operasi ini menggunakan Azure CLI. Lihat Membuat penetapan kebijakan untuk mengidentifikasi sumber daya yang tidak sesuai dengan Azure CLI.
Menguji penyiapan Anda
Coba perbarui/buat kunci yang melanggar aturan, jika Anda memiliki penetapan kebijakan dengan efek "Tolak", kunci tersebut mengembalikan 403 ke permintaan Anda. Tinjau hasil pemindaian kunci inventaris penugasan kebijakan audit. Setelah 12 jam, periksa menu Kepatuhan Kebijakan, filter kategori "Key Vault", dan temukan tugas Anda. Pilih masing-masing, untuk memeriksa laporan hasil kepatuhan.
Troubleshooting
Jika tidak ada hasil kepatuhan kumpulan setelah satu hari, periksa apakah penetapan peran Langkah 2 berhasil. Tanpa Langkah 2, layanan tata kelola utama tidak dapat mengakses metadata kunci. Perintah Azure CLI az keyvault role assignment list dapat memverifikasi apakah peran ditetapkan. Periksa juga pada tingkat mana kebijakan tersebut ditetapkan.
Langkah Selanjutnya
- Pengelogan dan tanya jawab umum untuk kebijakan Azure untuk brankas kunci
- Pelajari selengkapnya tentang layanan Azure Policy
- Lihat Sampel Key Vault: Definisi kebijakan bawaan Key Vault
- Pelajari tentang tolok ukur keamanan cloud Microsoft di Key vault