Bagikan melalui


Membuat dan mengelola cakupan enkripsi

Cakupan enkripsi memungkinkan Anda mengelola enkripsi pada tingkat blob atau kontainer tersendiri. Anda dapat menggunakan cakupan enkripsi untuk membuat batas aman antara data yang berada di akun penyimpanan yang sama, tetapi milik pelanggan yang berbeda. Untuk informasi selengkapnya tentang cakupan enkripsi, lihat Cakupan enkripsi untuk penyimpanan Blob.

Artikel ini memperlihatkan cara membuat cakupan enkripsi. Ini juga menunjukkan cara menentukan cakupan enkripsi saat Anda membuat blob atau kontainer.

Membuat cakupan enkripsi

Anda dapat membuat cakupan enkripsi yang dilindungi dengan kunci yang dikelola Microsoft atau dengan kunci yang dikelola pelanggan yang disimpan di Azure Key Vault atau dalam Model Keamanan Perangkat Keras Terkelola (HSM) Azure Key Vault. Untuk membuat cakupan enkripsi dengan kunci yang dikelola pelanggan, Anda harus terlebih dahulu membuat brankas kunci atau HSM terkelola dan menambahkan kunci yang ingin Anda gunakan untuk cakupan. Brankas kunci atau HSM terkelola harus memiliki perlindungan pembersihan diaktifkan.

Akun penyimpanan dan brankas kunci dapat berada di penyewa yang sama, atau di penyewa yang berbeda. Dalam kedua kasus, akun penyimpanan dan brankas kunci dapat berada di wilayah yang berbeda.

Cakupan enkripsi diaktifkan secara otomatis saat Anda membuatnya. Setelah membuat cakupan enkripsi, Anda dapat menentukannya saat membuat blob. Anda juga dapat menentukan cakupan enkripsi default saat membuat kontainer, yang secara otomatis berlaku untuk semua blob dalam kontainer.

Saat mengonfigurasi cakupan enkripsi, Anda ditagih selama minimal satu bulan (30 hari). Setelah bulan pertama, biaya untuk cakupan enkripsi diproratakan setiap jam. Untuk informasi selengkapnya, lihat Penagihan untuk cakupan enkripsi.

Untuk membuat cakupan enkripsi di portal Microsoft Azure, ikuti langkah-langkah berikut:

  1. Navigasikan ke akun penyimpanan Anda di portal Microsoft Azure.

  2. Di bawah Keamanan + jaringan pilih Enkripsi.

  3. Pilih tab Cakupan Enkripsi .

  4. Klik tombol Tambahkan untuk menambahkan cakupan enkripsi baru.

  5. Di panel Buat Cakupan Enkripsi , masukkan nama untuk cakupan baru.

  6. Pilih jenis dukungan kunci enkripsi yang diinginkan, baik kunci yang dikelola Microsoft atau kunci yang dikelola pelanggan.

    • Jika Anda memilih kunci yang dikelola Microsoft, klik Buat untuk membuat cakupan enkripsi.
    • Jika Anda memilih Kunci yang dikelola pelanggan, pilih langganan dan tentukan brankas kunci dan kunci yang akan digunakan untuk cakupan enkripsi ini. Jika brankas kunci yang diinginkan berada di wilayah yang berbeda, pilih Masukkan URI kunci dan tentukan URI kunci.
  7. Jika enkripsi infrastruktur diaktifkan untuk akun penyimpanan, maka enkripsi tersebut akan diaktifkan secara otomatis untuk cakupan enkripsi baru. Sebagai alternatif, Anda dapat memilih apakah akan mengaktifkan enkripsi infrastruktur untuk cakupan enkripsi.

    Cuplikan layar memperlihatkan cara membuat cakupan enkripsi di portal Microsoft Azure

Mencantumkan cakupan enkripsi untuk akun penyimpanan

Untuk melihat cakupan enkripsi untuk akun penyimpanan di portal Microsoft Azure, navigasikan ke pengaturan Cakupan Enkripsi untuk akun penyimpanan. Dari panel ini, Anda dapat mengaktifkan atau menonaktifkan cakupan enkripsi atau mengubah kunci untuk cakupan enkripsi.

Cuplikan layar memperlihatkan daftar cakupan enkripsi di portal Microsoft Azure

Untuk melihat detail kunci yang dikelola pelanggan, termasuk URI kunci dan versi dan apakah versi kunci diperbarui secara otomatis, ikuti tautan di kolom Kunci .

Cuplikan layar memperlihatkan detail untuk kunci yang digunakan dengan cakupan enkripsi

Membuat kontainer dengan cakupan enkripsi default

Saat membuat kontainer, Anda dapat menentukan cakupan enkripsi default. Blob dalam kontainer tersebut akan menggunakan cakupan tersebut secara default.

Blob individual dapat dibuat dengan cakupan enkripsinya sendiri, kecuali kontainer dikonfigurasi untuk mengharuskan semua blob menggunakan cakupan default. Untuk informasi selengkapnya, lihat Cakupan enkripsi untuk kontainer dan blob.

Untuk membuat kontainer dengan cakupan enkripsi default di portal Microsoft Azure, pertama-tama buat cakupan enkripsi seperti yang dijelaskan dalam Membuat cakupan enkripsi. Selanjutnya, ikuti langkah-langkah berikut untuk membuat kontainer:

  1. Navigasi ke daftar kontainer di akun penyimpanan Anda, dan pilih tombol Tambahkan untuk membuat kontainer.

  2. Perluas pengaturan Tingkat Lanjut di panel Kontainer Baru .

  3. Di menu drop-down Cakupan enkripsi , pilih cakupan enkripsi default untuk kontainer.

  4. Untuk mengharuskan semua blob dalam kontainer menggunakan cakupan enkripsi default, pilih kotak centang untuk Menggunakan cakupan enkripsi ini untuk semua blob dalam kontainer. Jika kotak centang ini dipilih, maka blob individual dalam kontainer tidak dapat mengambil alih cakupan enkripsi default.

    Cuplikan layar memperlihatkan kontainer dengan cakupan enkripsi default

Jika klien mencoba menentukan cakupan saat mengunggah blob ke kontainer yang memiliki cakupan enkripsi default dan kontainer dikonfigurasi untuk mencegah blob mengambil alih cakupan default, maka operasi gagal dengan pesan yang menunjukkan bahwa permintaan dilarang oleh kebijakan enkripsi kontainer.

Mengunggah blob dengan cakupan enkripsi

Saat mengunggah blob, Anda dapat menentukan cakupan enkripsi untuk blob tersebut, atau menggunakan cakupan enkripsi default untuk kontainer, jika telah ditentukan.

Nota

Saat Anda mengunggah blob baru dengan cakupan enkripsi, Anda tidak dapat mengubah tingkat penyimpanan default untuk blob tersebut. Anda juga tidak dapat mengubah tingkat akses untuk blob yang ada yang menggunakan cakupan enkripsi. Untuk informasi selengkapnya tentang tingkat akses, lihat Tingkat akses Hot, Cool, dan Archive untuk data blob.

Untuk mengunggah blob dengan cakupan enkripsi melalui portal Microsoft Azure, pertama-tama buat cakupan enkripsi seperti yang dijelaskan dalam Membuat cakupan enkripsi. Selanjutnya, ikuti langkah-langkah berikut untuk membuat blob:

  1. Navigasikan ke kontainer tempat Anda ingin mengunggah blob.

  2. Pilih tombol Unggah , dan temukan blob yang akan diunggah.

  3. Perluas pengaturan Tingkat Lanjut di panel Unggah blob .

  4. Temukan bagian drop-down Cakupan enkripsi . Secara default, blob dibuat dengan cakupan enkripsi default yang telah ditentukan untuk kontainer, jika ada. Jika kontainer mengharuskan blob menggunakan cakupan enkripsi default, bagian ini dinonaktifkan.

  5. Untuk menentukan cakupan yang berbeda untuk blob yang Anda unggah, pilih Pilih cakupan yang ada, lalu pilih cakupan yang diinginkan dari menu drop-down.

    Cuplikan layar memperlihatkan cara mengunggah blob dengan cakupan enkripsi

Mengubah kunci enkripsi untuk ruang lingkup

Untuk mengubah kunci yang melindungi cakupan enkripsi dari kunci yang dikelola Microsoft ke kunci yang dikelola pelanggan, pertama-tama pastikan Anda telah mengaktifkan kunci yang dikelola pelanggan dengan Azure Key Vault atau Key Vault HSM untuk akun penyimpanan. Untuk informasi selengkapnya, lihat Mengonfigurasi enkripsi dengan kunci yang dikelola pelanggan yang disimpan di Azure Key Vault atau Mengonfigurasi enkripsi dengan kunci yang dikelola pelanggan yang disimpan di Azure Key Vault.

Untuk mengubah kunci yang melindungi cakupan di portal Microsoft Azure, ikuti langkah-langkah berikut:

  1. Navigasi ke tab Cakupan Enkripsi untuk melihat daftar cakupan enkripsi untuk akun penyimpanan.
  2. Pilih tombol Lainnya di samping cakupan yang ingin Anda ubah.
  3. Di panel Edit cakupan enkripsi , Anda dapat mengubah jenis enkripsi dari kunci yang dikelola Microsoft menjadi kunci yang dikelola pelanggan atau sebaliknya.
  4. Untuk memilih kunci baru yang dikelola pelanggan, pilih Gunakan kunci baru dan tentukan brankas kunci, kunci, dan versi kunci.

Menonaktifkan cakupan enkripsi

Nonaktifkan cakupan enkripsi apa pun yang tidak diperlukan untuk menghindari biaya yang tidak perlu. Untuk informasi selengkapnya, lihat Penagihan untuk cakupan enkripsi.

Untuk menonaktifkan cakupan enkripsi di portal Microsoft Azure, navigasikan ke pengaturan Cakupan Enkripsi untuk akun penyimpanan, pilih cakupan enkripsi yang diinginkan, dan pilih Nonaktifkan.

Langkah berikutnya