Mulai cepat: Membuat HSM Terkelola menggunakan templat ARM

Panduan cepat ini menunjukkan cara menggunakan templat Azure Resource Manager (templat ARM) untuk membuat HSM yang dikelola oleh Azure Key Vault. Managed HSM adalah layanan cloud yang dikelola sepenuhnya, tersedia tinggi, berpenyewa tunggal, sesuai standar yang memungkinkan Anda untuk melindungi kunci kriptografi aplikasi cloud Anda dengan menggunakan HSM yang tervalidasi FIPS 140-3 Level 3. Untuk informasi selengkapnya tentang HSM Terkelola, tinjau Gambaran Umum.

Templat Azure Resource Manager adalah file JavaScript Object Notation (JSON) yang menentukan infrastruktur dan konfigurasi untuk proyek Anda. Template tersebut menggunakan sintaksis deklaratif. Anda memaparkan deployment yang diinginkan tanpa menulis urutan perintah pemrograman untuk membuat implementasi tersebut.

Jika lingkungan Anda telah memenuhi prasyarat dan Anda terbiasa menggunakan templat ARM, pilih tombol Sebarkan ke Azure. Templat terbuka di portal Azure.

Tombol untuk menyebarkan templat Resource Manager ke Azure.

Prasyarat

Jika Anda tidak memiliki langganan Azure, buat akun gratis sebelum Anda memulai.

Meninjau templat

Panduan mulai cepat ini menggunakan templat dari Templat 'Quickstart' Azure:

{
  "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
  "contentVersion": "1.0.0.0",
  "metadata": {
    "_generator": {
      "name": "bicep",
      "version": "0.5.6.12127",
      "templateHash": "9933229425431379390"
    }
  },
  "parameters": {
    "managedHSMName": {
      "type": "string",
      "metadata": {
        "description": "String specifying the name of the managed HSM."
      }
    },
    "location": {
      "type": "string",
      "defaultValue": "[resourceGroup().location]",
      "metadata": {
        "description": "String specifying the Azure location where the managed HSM should be created."
      }
    },
    "initialAdminObjectIds": {
      "type": "array",
      "metadata": {
        "description": "Array specifying the objectIDs associated with a list of initial administrators."
      }
    },
    "tenantId": {
      "type": "string",
      "defaultValue": "[subscription().tenantId]",
      "metadata": {
        "description": "String specifying the Azure Active Directory tenant ID that should be used for authenticating requests to the managed HSM."
      }
    },
    "softRetentionInDays": {
      "type": "int",
      "defaultValue": 7,
      "maxValue": 90,
      "minValue": 7,
      "metadata": {
        "description": "Specifies the number of days that managed Key Vault will be kept recoverable if deleted. If you do not want to have soft delete enabled, set value to 0."
      }
    }
  },
  "resources": [
    {
      "type": "Microsoft.KeyVault/managedHSMs",
      "apiVersion": "2021-04-01-preview",
      "name": "[parameters('managedHSMName')]",
      "location": "[parameters('location')]",
      "sku": {
        "name": "Standard_B1",
        "family": "B"
      },
      "properties": {
        "enableSoftDelete": "[greater(parameters('softRetentionInDays'), 0)]",
        "softDeleteRetentionInDays": "[if(equals(parameters('softRetentionInDays'), 0), null(), parameters('softRetentionInDays'))]",
        "enablePurgeProtection": false,
        "tenantId": "[parameters('tenantId')]",
        "initialAdminObjectIds": "[parameters('initialAdminObjectIds')]",
        "publicNetworkAccess": "Enabled",
        "networkAcls": {
          "bypass": "None",
          "defaultAction": "Allow"
        }
      }
    }
  ]
}

Templat menentukan sumber daya Azure berikut:

  • Microsoft.KeyVault/managedHSMs: Membuat HSM Terkelola Azure Key Vault.

Menyebarkan templat

Template memerlukan ID objek yang terkait dengan akun Anda. Untuk menemukannya, gunakan perintah Azure CLI az ad user show dengan meneruskan alamat email Anda ke parameter --id. Anda dapat membatasi output ke ID objek hanya dengan menggunakan --query parameter .

az ad user show --id <user-email> --query "id"

Anda mungkin juga memerlukan ID penyewa Anda. Untuk menemukannya, gunakan perintah Azure CLI az ad user show. Anda dapat membatasi output ke ID penyewa hanya dengan menggunakan --query parameter .

az account show --query "tenantId"

Sekarang Anda dapat menyebarkan templat ARM:

  1. Pilih gambar berikut untuk masuk ke Azure dan buka templat. Templat akan membuat HSM Terkelola.

    Tombol untuk menyebarkan templat Resource Manager ke Azure.

  2. Pilih atau masukkan nilai berikut. Kecuali ditentukan, gunakan nilai default untuk membuat HSM Terkelola.

    • Langganan: Pilih langganan Azure.
    • Grup sumber daya: Pilih Buat baru, masukkan nama untuk grup sumber daya Anda, lalu pilih OK.
    • Lokasi: Pilih lokasi. Misalnya, US Timur.
    • managedHSMName: Masukkan nama untuk HSM Terkelola Anda.
    • ID Penyewa: Fungsi template secara otomatis mengambil ID penyewa Anda; jangan ubah nilai default. Jika tidak ada nilai, masukkan ID Penyewa yang Anda ambil sebelumnya.
    • initialAdminObjectIds: Masukkan ID Objek yang Anda ambil sebelumnya.
  3. Pilih Beli. Setelah HSM Terkelola berhasil disebarkan, Anda mendapatkan pemberitahuan:

Peringatan

Instans HSM terkelola selalu digunakan. Jika Anda mengaktifkan perlindungan penghapusan dengan menggunakan --enable-purge-protection flag, Anda membayar untuk seluruh periode retensi.

Portal Microsoft Azure digunakan untuk menyebarkan template. Selain portal Microsoft Azure, Anda juga dapat menggunakan Azure PowerShell, Azure CLI, dan REST API. Untuk mempelajari tentang metode penyebaran lainnya, lihat Menyebarkan templat.

Validasi penyebaran

Anda dapat memverifikasi bahwa HSM terkelola dibuat dengan menggunakan perintah azure CLI az keyvault list . Format hasil sebagai tabel untuk membuat output lebih mudah dibaca:

az keyvault list -o table

Anda melihat nama HSM terkelola yang baru dibuat.

Membersihkan sumber daya

Panduan cepat dan tutorial lain dalam koleksi ini dibangun berdasarkan panduan cepat ini. Jika Anda berencana untuk melanjutkan bekerja dengan panduan memulai cepat dan tutorial selanjutnya, Anda mungkin ingin membiarkan sumber daya ini tetap berada pada tempatnya.

Jika tidak lagi dibutuhkan, gunakan perintah az group delete Azure CLI untuk menghapus grup sumber daya, dan semua sumber daya terkait:

az group delete --name "myResourceGroup"

Peringatan

Menghapus grup sumber daya akan mengubah status HSM Terkelola menjadi terhapus lunak. HSM Terkelola terus ditagih hingga dihapus secara permanen. Lihat Penghapusan lembut dan perlindungan penghapusan HSM Terkelola

Langkah berikutnya

Dalam panduan memulai cepat ini, Anda telah membuat HSM terkelola. HSM Terkelola ini tidak berfungsi penuh sampai Anda mengaktifkannya. Untuk mempelajari cara mengaktifkan HSM Anda, lihat Mengaktifkan HSM Terkelola Anda.