Mengimpor kunci yang dilindungi HSM ke Managed HSM (BYOK)

Azure Key Vault Managed HSM mendukung impor kunci yang dihasilkan dalam modul keamanan perangkat keras (HSM) lokal Anda. Kunci tidak pernah meninggalkan batas perimeter perlindungan HSM. Skenario ini sering disebut sebagai bring your own key (BYOK). HSM terkelola menggunakan adaptor Marvell LiquidSecurity HSM (divalidasi FIPS 140-3 Level 3) untuk melindungi kunci Anda.

Gunakan informasi dalam artikel ini untuk membantu Anda merencanakan, menghasilkan, dan mentransfer kunci yang dilindungi HSM Anda sendiri untuk digunakan dengan Managed HSM.

Nota

Metode impor ini hanya tersedia untuk HSM yang didukung.

Untuk informasi selengkapnya, dan tutorial untuk mulai menggunakan HSM Terkelola, lihat Apa itu HSM Terkelola?

Gambaran Umum

Berikut adalah gambaran umum prosesnya. Langkah-langkah spesifik yang harus diselesaikan dijelaskan nanti dalam artikel.

  • Di HSM Terkelola, buat kunci (disebut sebagai Key Exchange Key (KEK)). KEK harus menjadi kunci RSA-HSM yang hanya memiliki import operasi kunci.
  • Unduh kunci publik KEK sebagai file .pem.
  • Transfer kunci publik KEK ke komputer offline yang terhubung ke HSM lokal.
  • Di komputer offline, gunakan alat BYOK yang disediakan oleh vendor HSM Anda untuk membuat file BYOK.
  • Kunci target dienkripsi dengan KEK, yang tetap dienkripsi hingga ditransfer ke HSM Terkelola. Hanya versi terenkripsi kunci Anda yang meninggalkan HSM lokal.
  • KEK yang dihasilkan di dalam Managed HSM tidak dapat diekspor. HSM memaksa aturan bahwa tidak ada versi yang jelas dari KEK yang ada di luar HSM terkelola.
  • KEK harus berada dalam HSM terkelola yang sama di mana kunci target akan diimpor.
  • Saat Anda mengunggah file BYOK ke Managed HSM, HSM Terkelola menggunakan kunci privat KEK untuk mendekripsi materi kunci target dan mengimpornya sebagai kunci HSM. Operasi ini sepenuhnya terjadi di dalam modul HSM. Kunci target selalu berada di batas perlindungan HSM.

Prasyarat

Langganan Azure diperlukan. Jika Anda belum memiliki satu, buatlah akun gratis sebelum Anda mulai.

Anda juga perlu:

Azure Cloud Shell

Azure host Azure Cloud Shell, lingkungan shell interaktif yang dapat Anda gunakan melalui browser Anda. Anda dapat menggunakan Bash atau PowerShell dengan Cloud Shell untuk bekerja dengan layanan Azure. Anda dapat menggunakan perintah Cloud Shell yang telah diinstal sebelumnya untuk menjalankan kode dalam artikel ini, tanpa harus menginstal apa pun di lingkungan lokal Anda.

Untuk memulai Azure Cloud Shell:

Opsi Contoh/Tautan
Pilih Coba di pojok kanan atas blok kode atau perintah. Memilih Try It tidak secara otomatis menyalin kode atau perintah ke Cloud Shell. Screenshot yang menunjukkan contoh Coba untuk Azure Cloud Shell.
Buka https://shell.azure.com, atau pilih tombol Lalui Cloud Shell untuk membuka Cloud Shell di browser Anda. Tombol untuk meluncurkan Azure Cloud Shell.
Pilih tombol Cloud Shell pada bilah menu di kanan atas di portal Azure. Screenshot yang memperlihatkan tombol Cloud Shell di portal Azure

Untuk menggunakan Azure Cloud Shell:

  1. Mulai Cloud Shell.

  2. Pilih tombol Salin pada blok kode (atau blok perintah) untuk menyalin kode atau perintah.

  3. Tempelkan kode atau perintah ke sesi Cloud Shell dengan memilih Ctrl+Shift+V di Windows dan Linux, atau dengan memilih Cmd+Shift+V di macOS.

  4. Pilih Masukkan untuk menjalankan kode atau perintah.

Untuk masuk ke Azure dengan menggunakan CLI, ketik:

az login

Untuk informasi selengkapnya tentang opsi autentikasi melalui CLI, lihat masuk dengan Azure CLI.

HSM yang didukung

Nama vendor Jenis Vendor Model HSM yang didukung Informasi selengkapnya
Kriptomatik ISV (Sistem Manajemen Kunci Perusahaan) Beberapa merek dan model HSM termasuk
  • nCipher
  • Thales
  • Utimaco
Lihat situs Cryptomathic untuk detail
Mempercayakan Produsen,
HSM sebagai layanan
  • Keluarga HSM nShield
  • nShield sebagai layanan
Alat dan dokumentasi BYOK baru dari nCipher
Fortanix Produsen,
HSM sebagai layanan
  • Layanan Manajemen Kunci yang Melindungi Diri Sendiri (SDKMS)
  • Equinix SmartKey
Ekspor kunci SDKMS ke Penyedia Cloud untuk BYOK - Azure Key Vault
IBM Produsen IBM 476x, CryptoExpress Dasar Manajemen Kunci Perusahaan IBM
Marvell Produsen Semua HSM LiquidSecurity dengan
  • Firmware versi 2.0.4 atau yang lebih baru
  • Firmware versi 3.2 atau yang lebih baru
Alat dan dokumentasi BYOK Marvell
Securosys SA Produsen, HSM sebagai layanan Keluarga HSM Primus, Securosys Clouds HSM Alat dan dokumentasi BYOK Primus
StorMagic ISV (Sistem Manajemen Kunci Perusahaan) Beberapa merek dan model HSM termasuk
  • Utimaco
  • Thales
  • nCipher
Lihat Situs StorMagic untuk detailnya
SvKMS dan Azure Key Vault BYOK
Thales Produsen
  • Luna HSM 7 keluarga dengan firmware versi 7.3 atau lebih baru
Alat dan dokumentasi BYOK Luna
Utimaco Produsen,
HSM sebagai layanan
u.trust Anchor, CryptoServer Alat Utimaco BYOK dan panduan Integrasi

Jenis kunci yang didukung

Nama kunci Jenis Kunci Ukuran/kurva kunci Asal Deskripsi
Kunci Pertukaran Kunci (KEK) RSA-HSM 2.048-bit
3.072-bit
4.096-bit
HSM Terkelola Pasangan kunci RSA yang didukung oleh HSM yang dihasilkan dalam Managed HSM
Kunci target
RSA-HSM 2.048-bit
3.072-bit
4.096-bit
Penjual HSM Kunci yang akan ditransfer ke HSM Terkelola
EC-HSM P-256
P-384
P-521
Penjual HSM Kunci yang akan ditransfer ke HSM Terkelola
Kunci simetris (oct-hsm) 128-bit
192-bit
256-bit
Penjual HSM Kunci yang akan ditransfer ke HSM Terkelola

Buat dan transfer kunci Anda ke HSM Terkelola

Langkah 1: Buat KEK

KEK adalah kunci RSA yang Anda buat di HSM Terkelola. Gunakan KEK untuk mengenkripsi kunci yang ingin Anda impor (kunci target ).

KEK harus berupa:

  • Kunci RSA-HSM (2.048-bit, 3.072-bit, atau 4.096-bit)
  • Dihasilkan dalam HSM Terkelola yang sama tempat Anda ingin mengimpor kunci target
  • Dibuat dengan operasi kunci yang diperbolehkan disetel ke import

Nota

KEK harus memiliki import sebagai satu-satunya operasi kunci yang diizinkan. import saling eksklusif dengan semua operasi kunci lainnya.

Gunakan perintah buat kunci az keyvault untuk membuat KEK yang memiliki operasi kunci yang diatur ke import. Catat pengidentifikasi kunci (kid) yang dikembalikan dari perintah berikut. (Anda akan menggunakan kid nilai di Langkah 3.)

az keyvault key create --kty RSA-HSM --size 4096 --name KEKforBYOK --ops import --hsm-name <hsm-name>

Langkah 2: Unduh kunci publik KEK

Gunakan unduhan kunci az keyvault untuk mengunduh kunci publik KEK ke file .pem. Kunci target yang Anda impor dienkripsi dengan menggunakan kunci publik KEK.

az keyvault key download --name KEKforBYOK --hsm-name <hsm-name> --file KEKforBYOK.publickey.pem

Transfer file ke KEKforBYOK.publickey.pem komputer luring Anda. Anda memerlukan file ini di langkah berikutnya.

Langkah 3: Buat dan siapkan kunci Anda untuk transfer

Untuk mengunduh dan menginstal alat BYOK, lihat dokumentasi vendor HSM Anda. Ikuti instruksi dari vendor HSM Anda untuk menghasilkan kunci target, lalu buat paket transfer kunci (file BYOK). Alat BYOK menggunakan kid dari Langkah 1 dan file yang KEKforBYOK.publickey.pem Anda unduh di Langkah 2 untuk menghasilkan kunci target terenkripsi dalam file BYOK.

Transfer file BYOK ke komputer Anda yang terhubung.

Nota

Mengimpor kunci RSA 1.024-bit tidak didukung. Pengimporan kunci EC-HSM P256K dapat dilakukan.

Masalah yang dikenal: Mengimpor kunci target RSA 4K dari HSM Luna hanya didukung dengan firmware 7.4.0 atau lebih baru.

Langkah 4: Transfer kunci Anda ke HSM Terkelola

Untuk menyelesaikan impor kunci, transfer paket transfer kunci (file BYOK) dari komputer Anda yang terputus ke komputer yang terhubung ke internet. Gunakan perintah az keyvault key import untuk mengunggah file BYOK ke HSM Terkelola.

az keyvault key import --hsm-name <hsm-name> --name <key-name> --byok-file KeyTransferPackage-<key-name>.byok

Jika unggahan berhasil, Azure CLI menampilkan properti kunci yang diimpor.

Langkah selanjutnya

Anda sekarang dapat menggunakan kunci yang dilindungi HSM ini di HSM Terkelola Anda. Untuk informasi selengkapnya, lihat perbandingan harga dan fitur .