Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Anda mungkin ingin membuat replika HSM yang tepat jika aslinya hilang atau tidak tersedia karena salah satu alasan berikut:
- Itu dihapus dan kemudian dihapus permanen.
- Kegagalan besar di wilayah tersebut mengakibatkan semua partisi anggota dihancurkan.
Anda dapat membuat ulang instans HSM di wilayah yang sama atau berbeda jika Anda memiliki:
- Domain Keamanan sumber HSM.
- Kunci privat (setidaknya nomor kuorum) yang mengenkripsi domain keamanan.
- HSM cadangan penuh terbaru dari HSM sumber.
Berikut adalah langkah-langkah prosedur pemulihan bencana:
- Buat Instans HSM baru.
- Aktifkan "Pemulihan Domain Keamanan". Pasangan kunci RSA baru (Kunci Pertukaran Domain Keamanan) dihasilkan untuk transfer Domain Keamanan dan dikirim sebagai respons, yang diunduh sebagai SecurityDomainExchangeKey (kunci publik).
- Buat dan kemudian unggah "File Transfer Domain Keamanan". Anda memerlukan kunci privat yang mengenkripsi domain keamanan. Kunci privat digunakan secara lokal, dan tidak pernah ditransfer ke mana pun dalam proses ini.
- Ambil cadangan HSM baru. Pencadangan diperlukan sebelum pemulihan apa pun, bahkan ketika HSM kosong. Pencadangan memungkinkan rollback yang mudah.
- Pulihkan cadangan HSM terbaru dari HSM sumber.
Langkah-langkah ini memungkinkan Anda mereplikasi konten HSM secara manual ke wilayah lain. Nama HSM (dan URI titik akhir layanan) berbeda, jadi Anda harus mengubah konfigurasi aplikasi untuk menggunakan kunci ini dari lokasi yang berbeda.
Membuat HSM Terkelola baru
Gunakan perintah az keyvault create untuk membuat HSM Terkelola. Skrip ini memiliki tiga parameter wajib: nama grup sumber daya, nama HSM, dan lokasi geografis.
Anda harus memberikan input berikut untuk membuat sumber daya HSM Terkelola:
- Nama untuk HSM.
- Grup sumber daya tempatnya ditempatkan di langganan Anda.
- Lokasi Azure.
- Daftar administrator awal.
Contoh berikut membuat HSM bernama <destination-hsm-name>, dalam grup <resource-group>sumber daya , berada di lokasi yang ditentukan, dengan pengguna yang masuk saat ini sebagai satu-satunya administrator.
oid=$(az ad signed-in-user show --query id -o tsv)
az keyvault create --hsm-name "<destination-hsm-name>" --resource-group "<resource-group>" --location "<location>" --administrators $oid
Nota
Perintah buat memerlukan waktu beberapa menit. Setelah berhasil dikembalikan, Anda siap untuk mengaktifkan HSM Anda.
Peringatan
Instans HSM terkelola dianggap selalu digunakan. Jika Anda memilih untuk mengaktifkan perlindungan penghapusan menggunakan --enable-purge-protection flag, Anda akan ditagih untuk seluruh periode retensi.
Output dari perintah ini menunjukkan sifat-sifat dari Managed HSM yang telah Anda buat. Dua properti yang paling penting adalah:
- nama: Nama HSM yang Anda tentukan. Anda akan menggunakan nama ini untuk perintah Key Vault lainnya.
-
hsmUri: URI untuk HSM Anda (misalnya,
https://<hsm-name>.managedhsm.azure.net). Aplikasi yang menggunakan HSM Anda melalui REST API-nya harus menggunakan URI ini.
Akun Azure Anda sekarang berwenang untuk melakukan operasi apa pun pada HSM Terkelola ini. Sampai saat ini, tidak ada orang lain yang diotorisasi.
Aktifkan mode pemulihan Domain Keamanan
Pada titik ini dalam proses pembuatan normal, kami menginisialisasi dan mengunduh Domain Keamanan HSM baru. Namun, karena kami menjalankan prosedur pemulihan bencana, kami meminta HSM untuk memasukkan Mode Pemulihan Domain Keamanan dan mengunduh Kunci Pertukaran Domain Keamanan sebagai gantinya. Kunci Pertukaran Domain Keamanan adalah kunci umum RSA yang akan digunakan untuk mengenkripsi domain keamanan sebelum mengunggahnya ke HSM. Kunci privat yang sesuai dilindungi di dalam HSM, untuk menjaga konten Domain Keamanan Anda tetap aman selama transfer.
az keyvault security-domain init-recovery --hsm-name <destination-hsm-name> --sd-exchange-key <destination-hsm-name>-SDE.cer
Membuat blob Pengunggahan Domain Keamanan dari HSM sumber
Untuk langkah ini, Anda memerlukan:
- Kunci Pertukaran Domain Keamanan yang Anda unduh di langkah sebelumnya.
- Domain Keamanan sumber HSM.
- Setidaknya jumlah kuorum kunci privat yang digunakan untuk mengenkripsi domain keamanan.
Perintah az keyvault security-domain restore-blob melakukan operasi berikut:
- Dekripsi Domain Keamanan HSM sumber dengan kunci privat yang Anda berikan.
- Membuat blob Unggahan Domain Keamanan yang dienkripsi dengan Kunci Pertukaran Domain Keamanan yang kami unduh di langkah sebelumnya
Langkah ini dapat dilakukan secara offline.
Dalam contoh berikut, kami menggunakan Domain Keamanan dari HSM sumber, 3 kunci privat yang sesuai, dan Kunci Pertukaran Domain Keamanan untuk membuat dan mengunduh blob terenkripsi yang akan kami gunakan untuk mengunggah ke HSM tujuan, yang menunggu untuk menerima Domain Keamanan.
az keyvault security-domain restore-blob --sd-exchange-key <destination-hsm-name>-SDE.cer --sd-file <source-hsm-name>-SD.json --sd-wrapping-keys cert_0.key cert_1.key cert_2.key --sd-file-restore-blob restore_blob.json
Unggah blob Unggah Domain Keamanan ke HSM tujuan
Kami sekarang menggunakan blob Unggah Domain Keamanan yang dibuat pada langkah sebelumnya dan mengunggahnya ke HSM tujuan untuk menyelesaikan pemulihan domain keamanan. Bendera --restore-blob digunakan untuk mencegah mengekspos kunci di lingkungan online.
az keyvault security-domain upload --hsm-name <destination-hsm-name> --sd-file restore_blob.json --restore-blob
Sekarang HSM sumber dan HSM tujuan memiliki domain keamanan yang sama. Kita sekarang dapat memulihkan cadangan penuh dari HSM sumber ke HSM tujuan.
Pencadangan dan pemulihan
Selalu ada baiknya untuk mengambil cadangan penuh sebelum Anda menjalankan pemulihan HSM penuh, sehingga Anda memiliki titik pemulihan jika terjadi kesalahan dengan pemulihan.
Membuat cadangan (sebagai titik pemulihan) dari HSM baru Anda
Untuk membuat cadangan HSM, Anda memerlukan:
- Akun penyimpanan tempat cadangan akan disimpan
- Kontainer penyimpanan blob di akun penyimpanan ini di mana proses pencadangan akan membuat folder baru untuk menyimpan cadangan terenkripsi
- Identitas terkelola yang ditugaskan pengguna yang memiliki peran Storage Blob Data Contributor pada akun penyimpanan
Kami menggunakan perintah az keyvault backup untuk cadangan HSM di kontainer penyimpanan <container-name>, yang berada dalam akun penyimpanan <storage-account-name> dalam contoh berikut.
Tentukan identitas terkelola yang ditetapkan pengguna dengan --mi-user-assigned parameter dan kaitkan ke HSM Terkelola sebelum menulis cadangan:
az keyvault update-hsm --hsm-name <destination-hsm-name> --mi-user-assigned "/subscriptions/<subscription-id>/resourcegroups/<resource-group>/providers/Microsoft.ManagedIdentity/userAssignedIdentities/<managed-identity-name>"
az keyvault backup start --use-managed-identity true --hsm-name <destination-hsm-name> --storage-account-name <storage-account-name> --blob-container-name <container-name>
Memulihkan cadangan dari sumber HSM
Untuk langkah ini, Anda perlu:
- Akun penyimpanan dan kontainer blob tempat cadangan HSM sumber disimpan.
- Nama folder tempat Anda ingin memulihkan cadangan. Jika Anda membuat cadangan reguler, akan ada banyak folder di dalam kontainer ini.
Kami menggunakan perintah az keyvault restore ke HSM tujuan, dengan menggunakan cadangan dari Managed HSM sumber yang ingin kami pulihkan, yang berada di folder bernama <backup-folder> yang ditemukan di kontainer penyimpanan <container-name> dari akun penyimpanan <storage-account-name> dalam contoh berikut.
Atur parameter --use-managed-identity ke "true":
az keyvault restore start --hsm-name <destination-hsm-name> --storage-account-name <storage-account-name> --blob-container-name <container-name> --backup-folder <backup-folder> --use-managed-identity true
Sekarang Anda telah menyelesaikan proses pemulihan bencana penuh. Konten HSM sumber ketika cadangan diambil disalin ke HSM tujuan, termasuk semua kunci, versi, atribut, tag, dan penetapan peran.
Langkah selanjutnya
- Pelajari selengkapnya tentang Domain Keamanan lihat Tentang Domain Keamanan HSM Terkelola
- Ikuti Mengamankan penerapan HSM Terkelola Anda