Sicurezza di rete per Azure Payment HSM v2

Azure Payment HSM v2 utilizza endpoint privati per mantenere il traffico di gestione e quello dell'applicazione di pagamento su indirizzi IP privati. Questo articolo descrive la configurazione dell'endpoint privato, la configurazione dns (Domain Name System), le porte necessarie, le regole del gruppo di sicurezza di rete (NSG) e il posizionamento delle macchine virtuali (VM).

Accesso alla rete pubblica

Azure Payment HSM v2 è progettato per essere accessibile solo tramite connettività privata. Distribuire il cluster con accesso alla rete pubblica disabilitato in modo che tutto il traffico raggiunga il modulo di protezione hardware tramite endpoint privati anziché la rete Internet pubblica.

Gli endpoint privati dipendono dalla AllowPrivateEndpoints funzionalità. Durante l'anteprima, Azure non registra automaticamente questa funzionalità. Registrare la funzionalità AllowPrivateEndpoints per il provider di risorse Microsoft.Network per ogni sottoscrizione in cui si distribuisce il servizio, prima di creare le risorse di rete. Se non si registra la funzionalità, i passaggi dell'endpoint privato hanno esito negativo.

Endpoint privato

Azure Payment HSM v2 espone due sottorisorse di destinazione di collegamento privato di Azure: management sulla porta 7005 e application sulla porta 2200. Creare un endpoint privato separato per ogni interfaccia nella subnet client appropriata. Gli endpoint privati forniscono indirizzi IP privati per le connessioni dalla rete virtuale e le reti ibride supportate.

Il traffico tra la rete virtuale e Azure Payment HSM v2 non transita attraverso Internet pubblico. Questa connettività privata riduce l'esposizione a Internet.

Per le istruzioni sulla distribuzione, vedere Creare un endpoint privato per Azure Payment HSM v2.

DNS privato

Quando si creano gli endpoint privati per la gestione e l'applicazione, Azure Payment HSM v2 assegna a ogni nodo HSM un nome host DNS privato per ogni interfaccia nel formato seguente:

Porta di gestione: 7005 - Operazioni amministrative e di gestione.

  • mgmt1.<pool-name>-<unique-string>.privatelink.phsm.azure.net

Porta dell'applicazione: 2200 - Piano dati dell'applicazione di pagamento per i comandi Atalla e le operazioni crittografiche.

  • app1.<pool-name>-<unique-string>.privatelink.phsm.azure.net

Per risolvere questi nomi host dalla rete virtuale, configurare una zona DNS privata per privatelink.phsm.azure.net e collegarla alle reti virtuali che contengono le macchine virtuali dell'amministratore e dell'applicazione. Associare ogni endpoint privato alla zona DNS privata usando un gruppo di zone DNS privato.

Porte richieste

Azure Payment HSM v2 usa le porte seguenti. Consentire il traffico TCP in uscita da ogni subnet client all'indirizzo IP dell'endpoint privato corrispondente.

Porto Direzione Client Purpose
7005 In uscita (client → endpoint di gestione) Utimaco Secure Configuration Assistant (SCA) e C3 Key Loading Device (KLD) Porta di gestione per operazioni amministrative e di gestione.
2200 In uscita (client → endpoint dell'applicazione) Applicazione di pagamento Porta ASCII per i comandi e le operazioni crittografiche di Atalla.

Regole NSG

Quando si distribuiscono VM di amministrazione e applicazione in subnet con NSG, aggiungere a ogni NSG una regola in uscita per il corrispondente endpoint privato e la relativa porta. Per esempio:

Priority Name Fonte Destination Porto Protocol Action
100 Allow-PHSM-Management VirtualNetwork <management-private-endpoint-IP> 7005 TCP Allow
110 Allow-PHSM-Application VirtualNetwork <application-private-endpoint-IP> 2200 TCP Allow

Sostituire ogni placeholder di destinazione con l'indirizzo IP privato assegnato al corrispondente endpoint privato di Payment HSM v2. Applicare ogni regola solo all'NSG associato alla subnet del client che deve accedere a tale interfaccia.

Posizionamento della macchina virtuale

Creare una macchina virtuale Azure in una rete virtuale in grado di connettersi all'endpoint privato di gestione. Usare la macchina virtuale per eseguire Utimaco SCA per l'installazione iniziale del modulo di protezione hardware, la gestione degli utenti, la gestione delle chiavi e le operazioni di backup.

Per un esempio di distribuzione, vedere Avvio rapido: Creare una macchina virtuale Linux nel portale di Azure.

La macchina virtuale di amministrazione richiede la connettività di rete all'endpoint privato di gestione.

Suggerimento

Collocare le risorse di Payment HSM v2 in un gruppo di risorse distinto da quello delle macchine virtuali client e della rete virtuale. Questa separazione semplifica la gestione del ciclo di vita e il controllo di accesso.

Connettività locale

Usare Gateway VPN di Azure per stabilire una connessione di rete privata virtuale (VPN) tra la rete locale e la rete virtuale che contiene gli endpoint privati:

Configurare l'inoltro DNS o DNS di Azure Private Resolver in modo che i client locali risolvano i nomi host dell'HSM agli indirizzi IP dell'endpoint privato. Per gli schemi supportati, vedi Scenari di integrazione DNS di Azure Private Endpoint.