Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Azure Key Vault Managed HSM mendukung impor kunci yang dihasilkan dalam modul keamanan perangkat keras (HSM) lokal Anda. Kunci tidak pernah meninggalkan batas perimeter perlindungan HSM. Skenario ini sering disebut sebagai bring your own key (BYOK). HSM terkelola menggunakan adaptor Marvell LiquidSecurity HSM (divalidasi FIPS 140-3 Level 3) untuk melindungi kunci Anda.
Gunakan informasi dalam artikel ini untuk membantu Anda merencanakan, menghasilkan, dan mentransfer kunci yang dilindungi HSM Anda sendiri untuk digunakan dengan Managed HSM.
Nota
Metode impor ini hanya tersedia untuk HSM yang didukung.
Untuk informasi selengkapnya, dan tutorial untuk mulai menggunakan HSM Terkelola, lihat Apa itu HSM Terkelola?
Gambaran Umum
Berikut adalah gambaran umum prosesnya. Langkah-langkah spesifik yang harus diselesaikan dijelaskan nanti dalam artikel.
- Di HSM Terkelola, buat kunci (disebut sebagai Key Exchange Key (KEK)). KEK harus menjadi kunci RSA-HSM yang hanya memiliki
importoperasi kunci. - Unduh kunci publik KEK sebagai file .pem.
- Transfer kunci publik KEK ke komputer offline yang terhubung ke HSM lokal.
- Di komputer offline, gunakan alat BYOK yang disediakan oleh vendor HSM Anda untuk membuat file BYOK.
- Kunci target dienkripsi dengan KEK, yang tetap dienkripsi hingga ditransfer ke HSM Terkelola. Hanya versi terenkripsi kunci Anda yang meninggalkan HSM lokal.
- KEK yang dihasilkan di dalam Managed HSM tidak dapat diekspor. HSM memaksa aturan bahwa tidak ada versi yang jelas dari KEK yang ada di luar HSM terkelola.
- KEK harus berada dalam HSM terkelola yang sama di mana kunci target akan diimpor.
- Saat Anda mengunggah file BYOK ke Managed HSM, HSM Terkelola menggunakan kunci privat KEK untuk mendekripsi materi kunci target dan mengimpornya sebagai kunci HSM. Operasi ini sepenuhnya terjadi di dalam modul HSM. Kunci target selalu berada di batas perlindungan HSM.
Prasyarat
Langganan Azure diperlukan. Jika Anda belum memiliki satu, buatlah akun gratis sebelum Anda mulai.
Anda juga perlu:
- Azure CLI versi 2.12.0 atau yang lebih baru. Jalankan
az --versionuntuk menemukan versinya. Jika Anda perlu menginstal atau meningkatkan, lihat Install Azure CLI. - HSM terkelola yang terdapat dalam daftar HSM yang didukung di langganan Anda. Untuk memprovisikan dan mengaktifkan HSM terkelola, lihat Quickstart: Memprovisikan dan mengaktifkan HSM terkelola menggunakan Azure CLI.
Azure Cloud Shell
Azure host Azure Cloud Shell, lingkungan shell interaktif yang dapat Anda gunakan melalui browser Anda. Anda dapat menggunakan Bash atau PowerShell dengan Cloud Shell untuk bekerja dengan layanan Azure. Anda dapat menggunakan perintah Cloud Shell yang telah diinstal sebelumnya untuk menjalankan kode dalam artikel ini, tanpa harus menginstal apa pun di lingkungan lokal Anda.
Untuk memulai Azure Cloud Shell:
| Opsi | Contoh/Tautan |
|---|---|
| Pilih Coba di pojok kanan atas blok kode atau perintah. Memilih Try It tidak secara otomatis menyalin kode atau perintah ke Cloud Shell. |
|
| Buka https://shell.azure.com, atau pilih tombol Lalui Cloud Shell untuk membuka Cloud Shell di browser Anda. |
|
| Pilih tombol Cloud Shell pada bilah menu di kanan atas di portal Azure. |
|
Untuk menggunakan Azure Cloud Shell:
Mulai Cloud Shell.
Pilih tombol Salin pada blok kode (atau blok perintah) untuk menyalin kode atau perintah.
Tempelkan kode atau perintah ke sesi Cloud Shell dengan memilih Ctrl+Shift+V di Windows dan Linux, atau dengan memilih Cmd+Shift+V di macOS.
Pilih Masukkan untuk menjalankan kode atau perintah.
Untuk masuk ke Azure dengan menggunakan CLI, ketik:
az login
Untuk informasi selengkapnya tentang opsi autentikasi melalui CLI, lihat masuk dengan Azure CLI.
HSM yang didukung
| Nama vendor | Jenis Vendor | Model HSM yang didukung | Informasi selengkapnya |
|---|---|---|---|
| Kriptomatik | ISV (Sistem Manajemen Kunci Perusahaan) | Beberapa merek dan model HSM termasuk
|
|
| Mempercayakan | Produsen, HSM sebagai layanan |
|
Alat dan dokumentasi BYOK baru dari nCipher |
| Fortanix | Produsen, HSM sebagai layanan |
|
Ekspor kunci SDKMS ke Penyedia Cloud untuk BYOK - Azure Key Vault |
| IBM | Produsen | IBM 476x, CryptoExpress | Dasar Manajemen Kunci Perusahaan IBM |
| Marvell | Produsen | Semua HSM LiquidSecurity dengan
|
Alat dan dokumentasi BYOK Marvell |
| Securosys SA | Produsen, HSM sebagai layanan | Keluarga HSM Primus, Securosys Clouds HSM | Alat dan dokumentasi BYOK Primus |
| StorMagic | ISV (Sistem Manajemen Kunci Perusahaan) | Beberapa merek dan model HSM termasuk
|
SvKMS dan Azure Key Vault BYOK |
| Thales | Produsen |
|
Alat dan dokumentasi BYOK Luna |
| Utimaco | Produsen, HSM sebagai layanan |
u.trust Anchor, CryptoServer | Alat Utimaco BYOK dan panduan Integrasi |
Jenis kunci yang didukung
| Nama kunci | Jenis Kunci | Ukuran/kurva kunci | Asal | Deskripsi |
|---|---|---|---|---|
| Kunci Pertukaran Kunci (KEK) | RSA-HSM | 2.048-bit 3.072-bit 4.096-bit |
HSM Terkelola | Pasangan kunci RSA yang didukung oleh HSM yang dihasilkan dalam Managed HSM |
| Kunci target | ||||
| RSA-HSM | 2.048-bit 3.072-bit 4.096-bit |
Penjual HSM | Kunci yang akan ditransfer ke HSM Terkelola | |
| EC-HSM | P-256 P-384 P-521 |
Penjual HSM | Kunci yang akan ditransfer ke HSM Terkelola | |
| Kunci simetris (oct-hsm) | 128-bit 192-bit 256-bit |
Penjual HSM | Kunci yang akan ditransfer ke HSM Terkelola | |
Buat dan transfer kunci Anda ke HSM Terkelola
Langkah 1: Buat KEK
KEK adalah kunci RSA yang Anda buat di HSM Terkelola. Gunakan KEK untuk mengenkripsi kunci yang ingin Anda impor (kunci target ).
KEK harus berupa:
- Kunci RSA-HSM (2.048-bit, 3.072-bit, atau 4.096-bit)
- Dihasilkan dalam HSM Terkelola yang sama tempat Anda ingin mengimpor kunci target
- Dibuat dengan operasi kunci yang diperbolehkan disetel ke
import
Nota
KEK harus memiliki import sebagai satu-satunya operasi kunci yang diizinkan.
import saling eksklusif dengan semua operasi kunci lainnya.
Gunakan perintah buat kunci az keyvault untuk membuat KEK yang memiliki operasi kunci yang diatur ke import. Catat pengidentifikasi kunci (kid) yang dikembalikan dari perintah berikut. (Anda akan menggunakan kid nilai di Langkah 3.)
az keyvault key create --kty RSA-HSM --size 4096 --name KEKforBYOK --ops import --hsm-name <hsm-name>
Langkah 2: Unduh kunci publik KEK
Gunakan unduhan kunci az keyvault untuk mengunduh kunci publik KEK ke file .pem. Kunci target yang Anda impor dienkripsi dengan menggunakan kunci publik KEK.
az keyvault key download --name KEKforBYOK --hsm-name <hsm-name> --file KEKforBYOK.publickey.pem
Transfer file ke KEKforBYOK.publickey.pem komputer luring Anda. Anda memerlukan file ini di langkah berikutnya.
Langkah 3: Buat dan siapkan kunci Anda untuk transfer
Untuk mengunduh dan menginstal alat BYOK, lihat dokumentasi vendor HSM Anda. Ikuti instruksi dari vendor HSM Anda untuk menghasilkan kunci target, lalu buat paket transfer kunci (file BYOK). Alat BYOK menggunakan kid dari Langkah 1 dan file yang KEKforBYOK.publickey.pem Anda unduh di Langkah 2 untuk menghasilkan kunci target terenkripsi dalam file BYOK.
Transfer file BYOK ke komputer Anda yang terhubung.
Nota
Mengimpor kunci RSA 1.024-bit tidak didukung. Pengimporan kunci EC-HSM P256K dapat dilakukan.
Masalah yang dikenal: Mengimpor kunci target RSA 4K dari HSM Luna hanya didukung dengan firmware 7.4.0 atau lebih baru.
Langkah 4: Transfer kunci Anda ke HSM Terkelola
Untuk menyelesaikan impor kunci, transfer paket transfer kunci (file BYOK) dari komputer Anda yang terputus ke komputer yang terhubung ke internet. Gunakan perintah az keyvault key import untuk mengunggah file BYOK ke HSM Terkelola.
az keyvault key import --hsm-name <hsm-name> --name <key-name> --byok-file KeyTransferPackage-<key-name>.byok
Jika unggahan berhasil, Azure CLI menampilkan properti kunci yang diimpor.
Langkah selanjutnya
Anda sekarang dapat menggunakan kunci yang dilindungi HSM ini di HSM Terkelola Anda. Untuk informasi selengkapnya, lihat perbandingan harga dan fitur .