Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Panduan cepat ini menunjukkan cara menggunakan templat Azure Resource Manager (templat ARM) untuk membuat HSM yang dikelola oleh Azure Key Vault. Managed HSM adalah layanan cloud yang dikelola sepenuhnya, tersedia tinggi, berpenyewa tunggal, sesuai standar yang memungkinkan Anda untuk melindungi kunci kriptografi aplikasi cloud Anda dengan menggunakan HSM yang tervalidasi FIPS 140-3 Level 3. Untuk informasi selengkapnya tentang HSM Terkelola, tinjau Gambaran Umum.
Templat Azure Resource Manager adalah file JavaScript Object Notation (JSON) yang menentukan infrastruktur dan konfigurasi untuk proyek Anda. Template tersebut menggunakan sintaksis deklaratif. Anda memaparkan deployment yang diinginkan tanpa menulis urutan perintah pemrograman untuk membuat implementasi tersebut.
Jika lingkungan Anda telah memenuhi prasyarat dan Anda terbiasa menggunakan templat ARM, pilih tombol Sebarkan ke Azure. Templat terbuka di portal Azure.
Prasyarat
Jika Anda tidak memiliki langganan Azure, buat akun gratis sebelum Anda memulai.
Gunakan lingkungan Bash di Azure Cloud Shell. Untuk informasi selengkapnya, lihat Mulai menggunakan Azure Cloud Shell.
Jika Anda lebih suka menjalankan perintah referensi CLI secara lokal, instal Azure CLI. Jika Anda menjalankan Windows atau macOS, pertimbangkan untuk menjalankan Azure CLI dalam kontainer Docker. Untuk informasi lebih lanjut, lihat Cara menjalankan Azure CLI di kontainer Docker.
Jika Anda menggunakan instalasi lokal, masuk ke Azure CLI dengan menggunakan perintah login az. Untuk menyelesaikan proses autentikasi, ikuti langkah-langkah yang ditampilkan di terminal Anda. Untuk opsi masuk lainnya, lihat Mengautentikasi ke Azure menggunakan Azure CLI.
Saat Anda diminta, instal ekstensi Azure CLI pada penggunaan pertama. Untuk informasi selengkapnya tentang ekstensi, lihat Menggunakan dan mengelola ekstensi dengan Azure CLI.
Jalankan versi az untuk menemukan versi dan pustaka dependen yang diinstal. Untuk memperbarui ke versi terbaru, jalankan az upgrade.
Meninjau templat
Panduan mulai cepat ini menggunakan templat dari Templat 'Quickstart' Azure:
{
"$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
"contentVersion": "1.0.0.0",
"metadata": {
"_generator": {
"name": "bicep",
"version": "0.5.6.12127",
"templateHash": "9933229425431379390"
}
},
"parameters": {
"managedHSMName": {
"type": "string",
"metadata": {
"description": "String specifying the name of the managed HSM."
}
},
"location": {
"type": "string",
"defaultValue": "[resourceGroup().location]",
"metadata": {
"description": "String specifying the Azure location where the managed HSM should be created."
}
},
"initialAdminObjectIds": {
"type": "array",
"metadata": {
"description": "Array specifying the objectIDs associated with a list of initial administrators."
}
},
"tenantId": {
"type": "string",
"defaultValue": "[subscription().tenantId]",
"metadata": {
"description": "String specifying the Azure Active Directory tenant ID that should be used for authenticating requests to the managed HSM."
}
},
"softRetentionInDays": {
"type": "int",
"defaultValue": 7,
"maxValue": 90,
"minValue": 7,
"metadata": {
"description": "Specifies the number of days that managed Key Vault will be kept recoverable if deleted. If you do not want to have soft delete enabled, set value to 0."
}
}
},
"resources": [
{
"type": "Microsoft.KeyVault/managedHSMs",
"apiVersion": "2021-04-01-preview",
"name": "[parameters('managedHSMName')]",
"location": "[parameters('location')]",
"sku": {
"name": "Standard_B1",
"family": "B"
},
"properties": {
"enableSoftDelete": "[greater(parameters('softRetentionInDays'), 0)]",
"softDeleteRetentionInDays": "[if(equals(parameters('softRetentionInDays'), 0), null(), parameters('softRetentionInDays'))]",
"enablePurgeProtection": false,
"tenantId": "[parameters('tenantId')]",
"initialAdminObjectIds": "[parameters('initialAdminObjectIds')]",
"publicNetworkAccess": "Enabled",
"networkAcls": {
"bypass": "None",
"defaultAction": "Allow"
}
}
}
]
}
Templat menentukan sumber daya Azure berikut:
- Microsoft.KeyVault/managedHSMs: Membuat HSM Terkelola Azure Key Vault.
Menyebarkan templat
Template memerlukan ID objek yang terkait dengan akun Anda. Untuk menemukannya, gunakan perintah Azure CLI az ad user show dengan meneruskan alamat email Anda ke parameter --id. Anda dapat membatasi output ke ID objek hanya dengan menggunakan --query parameter .
az ad user show --id <user-email> --query "id"
Anda mungkin juga memerlukan ID penyewa Anda. Untuk menemukannya, gunakan perintah Azure CLI az ad user show. Anda dapat membatasi output ke ID penyewa hanya dengan menggunakan --query parameter .
az account show --query "tenantId"
Sekarang Anda dapat menyebarkan templat ARM:
Pilih gambar berikut untuk masuk ke Azure dan buka templat. Templat akan membuat HSM Terkelola.
Pilih atau masukkan nilai berikut. Kecuali ditentukan, gunakan nilai default untuk membuat HSM Terkelola.
- Langganan: Pilih langganan Azure.
- Grup sumber daya: Pilih Buat baru, masukkan nama untuk grup sumber daya Anda, lalu pilih OK.
- Lokasi: Pilih lokasi. Misalnya, US Timur.
- managedHSMName: Masukkan nama untuk HSM Terkelola Anda.
- ID Penyewa: Fungsi template secara otomatis mengambil ID penyewa Anda; jangan ubah nilai default. Jika tidak ada nilai, masukkan ID Penyewa yang Anda ambil sebelumnya.
- initialAdminObjectIds: Masukkan ID Objek yang Anda ambil sebelumnya.
Pilih Beli. Setelah HSM Terkelola berhasil disebarkan, Anda mendapatkan pemberitahuan:
Peringatan
Instans HSM terkelola selalu digunakan. Jika Anda mengaktifkan perlindungan penghapusan dengan menggunakan --enable-purge-protection flag, Anda membayar untuk seluruh periode retensi.
Portal Microsoft Azure digunakan untuk menyebarkan template. Selain portal Microsoft Azure, Anda juga dapat menggunakan Azure PowerShell, Azure CLI, dan REST API. Untuk mempelajari tentang metode penyebaran lainnya, lihat Menyebarkan templat.
Validasi penyebaran
Anda dapat memverifikasi bahwa HSM terkelola dibuat dengan menggunakan perintah azure CLI az keyvault list . Format hasil sebagai tabel untuk membuat output lebih mudah dibaca:
az keyvault list -o table
Anda melihat nama HSM terkelola yang baru dibuat.
Membersihkan sumber daya
Panduan cepat dan tutorial lain dalam koleksi ini dibangun berdasarkan panduan cepat ini. Jika Anda berencana untuk melanjutkan bekerja dengan panduan memulai cepat dan tutorial selanjutnya, Anda mungkin ingin membiarkan sumber daya ini tetap berada pada tempatnya.
Jika tidak lagi dibutuhkan, gunakan perintah az group delete Azure CLI untuk menghapus grup sumber daya, dan semua sumber daya terkait:
az group delete --name "myResourceGroup"
Peringatan
Menghapus grup sumber daya akan mengubah status HSM Terkelola menjadi terhapus lunak. HSM Terkelola terus ditagih hingga dihapus secara permanen. Lihat Penghapusan lembut dan perlindungan penghapusan HSM Terkelola
Langkah berikutnya
Dalam panduan memulai cepat ini, Anda telah membuat HSM terkelola. HSM Terkelola ini tidak berfungsi penuh sampai Anda mengaktifkannya. Untuk mempelajari cara mengaktifkan HSM Anda, lihat Mengaktifkan HSM Terkelola Anda.
- Baca Gambaran Umum HSM Terkelola.
- Pelajari tentang Mengelola kunci di HSM Terkelola.
- Tinjau Mengamankan penerapan Managed HSM Anda.