Autenticazione e controllo degli accessi per Azure Payment HSM v2

Azure modulo di protezione hardware di pagamento v2 protegge due piani di controllo distinti: le interfacce HSM che elaborano la crittografia dei pagamenti e la risorsa Azure che rappresenta il cluster. I client si autenticano alle interfacce HSM tramite TLS reciproco, gli amministratori si autenticano all'HSM con smart card tramite il Secure Configuration Assistant (SCA) e il controllo degli accessi in base al ruolo di Azure (RBAC) regola l'accesso alla risorsa di Azure. Questo articolo illustra ogni meccanismo e collegamenti alle procedure che lo implementano.

Autenticazione del client con TLS reciproco

Azure Payment HSM v2 espone un'interfaccia di gestione e un'interfaccia applicativa, ed entrambe richiedono TLS con autenticazione reciproca. Ogni interfaccia considera attendibile un certificato dell'autorità di certificazione (CA) fornito quando si distribuisce il cluster e i client presentano certificati rilasciati dalla CA per la connessione.

  • Utilizzare una CA radice autofirmata sulla curva NIST P-256. Ogni emittente attendibile deve essere un certificato CA radice autofirmato la cui chiave sia una chiave pubblica a curva ellittica (EC) basata sulla curva NIST P-256 (prime256v1). Azure modulo di protezione hardware di pagamento v2 non supporta certificati CA intermedi o altri algoritmi di crittografia o tipi di chiave. Per altre informazioni, vedi Stabilire la fiducia del cliente.

  • Fornire ancore di attendibilità separate per le interfacce di gestione e applicative. Fornire un'autorità di certificazione attendibile e un'autorità emittente attendibile di porte di gestione distinte quando si crea il cluster, in modo che l'accesso amministrativo e l'accesso alle applicazioni di pagamento si basino su catene di certificati indipendenti. Per ulteriori informazioni, vedere Creare un'istanza Payment HSM v2.

  • Verificare che TLS reciproco sia attivo prima di operare. La SCA mostra un'icona di connessione e un'icona di lucchetto verde quando viene stabilita una sessione con autenticazione reciproca. Verificare questi indicatori prima di amministrare il cluster. Per altre informazioni, vedere Domande frequenti su Azure modulo di protezione hardware di pagamento v2.

Credenziali di amministratore del modulo di protezione hardware

Gli amministratori gestiscono il modulo di protezione hardware con Utimaco SCA e credenziali fisiche. Il possesso di queste credenziali concede l'accesso amministrativo e di caricamento delle chiavi, quindi proteggerle come qualsiasi altro segreto ad alto valore.

  • Amministrazione dell'HSM con l'SCA, le smart card e il dispositivo di caricamento delle chiavi C3 (KLD). Usare l'SCA con le smart card di amministratore e di backup e il C3 KLD per la configurazione dell'HSM, la gestione degli utenti e delle chiavi e le operazioni di backup. Per ulteriori informazioni, vedi Connettersi ad Azure Payment HSM v2.

  • Archiviare smart card e KLD in base ai criteri di gestione delle credenziali. Gli amministratori e le smart card di backup e il KLD C3 autenticano l'amministrazione e il caricamento delle chiavi, quindi limitano la custodia fisica e le archiviano in modo sicuro. Per altre informazioni, vedi Eseguire operazioni di Azure Payment HSM v2.

  • Applicare privilegi minimi tramite associazioni di sicurezza e criteri di utilizzo. Inizializzare il modulo di protezione hardware con un'associazione di sicurezza e definire i criteri di utilizzo in modo che gli amministratori e le applicazioni ricevano solo le autorizzazioni necessarie per le attività. Per altre informazioni, vedi Eseguire operazioni di Azure Payment HSM v2.

Azure controllo di accesso

L'accesso alla risorsa Azure che rappresenta il cluster è separato dall'amministrazione del modulo di protezione hardware. Usa Azure RBAC per controllare chi può creare e gestire il cluster e le risorse di rete dipendenti.

  • Concedere autorizzazioni con privilegi minimi per gestire il cluster. Assegnare solo le identità attendibili alle autorizzazioni di Azure necessarie per creare e gestire la paymentHsmClusters risorsa, gli endpoint privati, le zone DNS private e la registrazione della funzionalità di sottoscrizione richiesta dal servizio. Per altre informazioni, vedere Preparare l'ambiente.