Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Setelah Anda membuat satu atau beberapa HSM Terkelola, Anda mungkin ingin memantau bagaimana dan kapan HSM Anda diakses, dan oleh siapa. Anda dapat memantau akses ini dengan mengaktifkan pengelogan, yang menyimpan informasi di akun penyimpanan Azure yang Anda sediakan. Kontainer baru yang bernama insights-logs-auditevent secara otomatis dibuat untuk akun penyimpanan yang Anda tentukan. Anda dapat menggunakan akun penyimpanan yang sama ini untuk mengumpulkan log untuk beberapa HSM Terkelola. Anda juga dapat memilih untuk mengirim log ke ruang kerja Log Analytics, yang dapat Anda gunakan untuk mengaktifkan Microsoft Sentinel mendeteksi aktivitas mencurigakan secara otomatis.
Anda dapat mengakses informasi pengelogan Anda 10 menit (paling lama) setelah operasi HSM Terkelola. Dalam kebanyakan kasus, itu lebih cepat. Anda mengelola log di akun penyimpanan Anda:
- Gunakan metode kontrol akses Azure standar untuk mengamankan log Anda dengan membatasi siapa yang dapat mengaksesnya.
- Hapus log yang tidak ingin Anda simpan lagi di akun penyimpanan.
Gunakan tutorial ini untuk membantu Anda memulai pencatatan HSM terkelola. Anda harus sudah memiliki akun penyimpanan atau Log Analytics ruang kerja sebelum mengaktifkan pengelogan dan menginterpretasikan informasi log yang dikumpulkan.
Prasyarat
Langganan Azure diperlukan. Jika Anda belum memiliki satu, buatlah akun gratis sebelum Anda mulai.
Anda juga perlu:
- Azure CLI versi 2.25.0 atau yang lebih baru. Jalankan
az --versionuntuk menemukan versinya. Jika Anda perlu menginstal atau meningkatkan, lihat Install Azure CLI. - HSM Terkelola dalam langganan Anda. Lihat Quickstart: Memprovisikan dan mengaktifkan HSM terkelola menggunakan Azure CLI untuk memprovisikan dan mengaktifkan HSM Terkelola.
- Akun penyimpanan Azure dan/atau ruang kerja Log Analytics. Jika Anda tidak memiliki satu atau keduanya, Anda dapat membuatnya dengan menggunakan portal Azure:
Azure Cloud Shell
Azure host Azure Cloud Shell, lingkungan shell interaktif yang dapat Anda gunakan melalui browser Anda. Anda dapat menggunakan Bash atau PowerShell dengan Cloud Shell untuk bekerja dengan layanan Azure. Anda dapat menggunakan perintah Cloud Shell yang telah diinstal sebelumnya untuk menjalankan kode dalam artikel ini, tanpa harus menginstal apa pun di lingkungan lokal Anda.
Untuk memulai Azure Cloud Shell:
| Opsi | Contoh/Tautan |
|---|---|
| Pilih Coba di pojok kanan atas blok kode atau perintah. Memilih Try It tidak secara otomatis menyalin kode atau perintah ke Cloud Shell. |
|
| Buka https://shell.azure.com, atau pilih tombol Lalui Cloud Shell untuk membuka Cloud Shell di browser Anda. |
|
| Pilih tombol Cloud Shell pada bilah menu di kanan atas di portal Azure. |
|
Untuk menggunakan Azure Cloud Shell:
Mulai Cloud Shell.
Pilih tombol Salin pada blok kode (atau blok perintah) untuk menyalin kode atau perintah.
Tempelkan kode atau perintah ke sesi Cloud Shell dengan memilih Ctrl+Shift+V di Windows dan Linux, atau dengan memilih Cmd+Shift+V di macOS.
Pilih Masukkan untuk menjalankan kode atau perintah.
Menyambungkan ke langganan Azure Anda
Masuk ke langganan Azure Anda dengan menggunakan perintah Azure CLI az login:
az login
Untuk informasi selengkapnya tentang opsi autentikasi melalui CLI, lihat masuk dengan Azure CLI.
Identifikasi HSM terkelola, akun penyimpanan, dan ruang kerja Log Analytics
Langkah pertama dalam menyiapkan pengelogan kunci adalah menemukan HSM Terkelola yang ingin Anda catat.
Gunakan perintah Azure CLI az keyvault show untuk menemukan HSM Terkelola yang ingin Anda catat.
Anda juga dapat menggunakan perintah Azure CLI az storage account show untuk menemukan akun penyimpanan yang ingin Anda gunakan untuk logging. Untuk menemukan ruang kerja analitik log yang ingin Anda gunakan untuk pencatatan, gunakan perintah Azure CLI az monitor log-analytics workspace show.
hsmresource=$(az keyvault show --hsm-name <hsm-name> --query id -o tsv)
storageresource=$(az storage account show --name <storage-account-name> --query id -o tsv)
loganalyticsresource=$(az monitor log-analytics workspace show --resource-group <resource-group> --workspace-name <workspace-name> --query id -o tsv)
Aktifkan pencatatan log
Untuk mengaktifkan pengelogan untuk HSM Terkelola, gunakan perintah Azure CLI az monitor diagnostic-settings create, bersama dengan variabel dari perintah sebelumnya. Atur -Enabled bendera ke true dan atur category ke AuditEvent (satu-satunya kategori untuk pengelogan HSM Terkelola).
Untuk mengirim log ke akun penyimpanan:
az monitor diagnostic-settings create --name <hsm-name>-Diagnostics --resource $hsmresource --logs '[{"category": "AuditEvent","enabled": true}]' --storage-account $storageresource
Untuk mengirim log ke ruang kerja Log Analytics:
az monitor diagnostic-settings create --name "<hsm-name>-Diagnostics" --resource $hsmresource --logs '[{"category": "AuditEvent","enabled": true}]' --workspace $loganalyticsresource
Apa yang dicatat
HSM terkelola mencatat jenis operasi dan peristiwa berikut:
- Semua permintaan REST API yang diautentikasi, termasuk permintaan yang gagal karena izin akses, kesalahan sistem, blok firewall, atau permintaan buruk.
- Operasi pesawat terkelola pada sumber daya HSM terkelola itu sendiri, termasuk pembuatan, penghapusan, dan memperbarui atribut seperti tag.
- Operasi terkait Domain Keamanan seperti menginisialisasi dan mengunduh, menginisialisasi pemulihan, dan mengunggah.
- Operasi pencadangan penuh HSM, pemulihan, dan pemulihan selektif.
- Operasi manajemen peran seperti membuat, melihat, dan menghapus penetapan peran, dan membuat, melihat, dan menghapus definisi peran kustom.
- Operasi pada kunci, termasuk:
- Membuat, memodifikasi, atau menghapus kunci.
- Menandatangani, memverifikasi, mengenkripsi, mendekripsi, membungkus, dan membongkar kunci, dan mencantumkan kunci.
- Pencadangan, pemulihan, dan penghapusan kunci.
- Pelepasan kunci
- Jalur tidak valid yang menghasilkan respons 404.
Mengakses log Anda
Akun Penyimpanan
Kontainer insights-logs-auditevent di akun penyimpanan yang Anda sediakan menyimpan log HSM Terkelola. Untuk melihat log, Anda perlu mengunduh blob. Untuk informasi tentang Azure Storage, lihat Buat, unduh, dan daftar blob dengan Azure CLI.
Blob individual disimpan sebagai teks, diformat sebagai JSON. Berikut adalah contoh entri log. Contoh ini menunjukkan entri log saat permintaan untuk membuat cadangan penuh dikirim ke HSM terkelola.
[
{
"TenantId": "<tenant-id>",
"time": "2020-08-31T19:52:39.763Z",
"resourceId": "/SUBSCRIPTIONS/<subscription-id>/RESOURCEGROUPS/<resource-group>/PROVIDERS/MICROSOFT.KEYVAULT/MANAGEDHSMS/<hsm-name>",
"operationName": "BackupCreate",
"operationVersion": "7.0",
"category": "AuditEvent",
"resultType": "Success",
"properties": {
"PoolType": "M-HSM",
"sku_Family": "B",
"sku_Name": "Standard_B1"
},
"durationMs": 488,
"callerIpAddress": "X.X.X.X",
"identity": "{\"claim\":{\"appid\":\"<application-id>\",\"http_schemas_microsoft_com_identity\":{\"claims\":{\"objectidentifier\":\"<object-id>\"}},\"http_schemas_xmlsoap_org_ws_2005_05_identity\":{\"claims\":{\"upn\":\"<user-email>\"}}}}",
"clientInfo": "azsdk-python-core/1.7.0 Python/3.8.2 (Linux-4.19.84-microsoft-standard-x86_64-with-glibc2.29) azsdk-python-azure-keyvault/7.2",
"correlationId": "aaaa0000-bb11-2222-33cc-444444dddddd",
"subnetId": "(unknown)",
"httpStatusCode": 202,
"PoolName": "mhsmdemo",
"requestUri": "https://<hsm-name>.managedhsm.azure.net/backup",
"resourceGroup": "<resource-group>",
"resourceProvider": "MICROSOFT.KEYVAULT",
"resource": "<hsm-name>",
"resourceType": "managedHSMs"
}
]
ruang kerja Log Analytics
Ruang kerja Log Analytics yang Anda sediakan menyimpan log HSM Terkelola. Anda dapat menggunakan portal Azure untuk mengkueri log. Untuk informasi selengkapnya, lihat tutorial Log Analytics.
Menggunakan log Azure Monitor
Gunakan solusi Key Vault dalam log Azure Monitor untuk meninjau log AuditEvent HSM yang dikelola. Di log Azure Monitor, gunakan kueri log untuk menganalisis data dan mendapatkan informasi yang Anda butuhkan. Untuk informasi selengkapnya, termasuk cara menyiapkannya, lihat Pemantauan HSM Terkelola.
Untuk mempelajari cara menganalisis log, lihat Sampel kueri log Kusto.
Jika Anda mengirim log ke ruang kerja Log Analytics, Anda dapat menggunakan Microsoft Sentinel untuk mendeteksi aktivitas yang mencurigakan secara otomatis. Lihat Microsoft Sentinel untuk HSM Terkelola.
Langkah berikutnya
- Pelajari tentang Mengamankan penyebaran HSM Terkelola Anda untuk menyediakan dan menggunakan HSM terkelola.
- Pelajari cara Mencadangkan dan Memulihkan HSM Terkelola.