Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Azure Payment HSM v2 utilizza endpoint privati per mantenere il traffico di gestione e quello dell'applicazione di pagamento su indirizzi IP privati. Questo articolo descrive la configurazione dell'endpoint privato, la configurazione dns (Domain Name System), le porte necessarie, le regole del gruppo di sicurezza di rete (NSG) e il posizionamento delle macchine virtuali (VM).
Accesso alla rete pubblica
Azure Payment HSM v2 è progettato per essere accessibile solo tramite connettività privata. Distribuire il cluster con accesso alla rete pubblica disabilitato in modo che tutto il traffico raggiunga il modulo di protezione hardware tramite endpoint privati anziché la rete Internet pubblica.
Gli endpoint privati dipendono dalla AllowPrivateEndpoints funzionalità. Durante l'anteprima, Azure non registra automaticamente questa funzionalità. Registrare la funzionalità AllowPrivateEndpoints per il provider di risorse Microsoft.Network per ogni sottoscrizione in cui si distribuisce il servizio, prima di creare le risorse di rete. Se non si registra la funzionalità, i passaggi dell'endpoint privato hanno esito negativo.
- Distribuisci il cluster con
publicNetworkAccessimpostato suDisabled. Per altre informazioni, consulta Creare un'istanza HSM di pagamento v2. - Registrare la funzionalità
AllowPrivateEndpointsper ogni sottoscrizione. Per altre informazioni, vedere Registrare la funzionalità AllowPrivateEndpoints.
Endpoint privato
Azure Payment HSM v2 espone due sottorisorse di destinazione di collegamento privato di Azure: management sulla porta 7005 e application sulla porta 2200. Creare un endpoint privato separato per ogni interfaccia nella subnet client appropriata. Gli endpoint privati forniscono indirizzi IP privati per le connessioni dalla rete virtuale e le reti ibride supportate.
Il traffico tra la rete virtuale e Azure Payment HSM v2 non transita attraverso Internet pubblico. Questa connettività privata riduce l'esposizione a Internet.
Per le istruzioni sulla distribuzione, vedere Creare un endpoint privato per Azure Payment HSM v2.
DNS privato
Quando si creano gli endpoint privati per la gestione e l'applicazione, Azure Payment HSM v2 assegna a ogni nodo HSM un nome host DNS privato per ogni interfaccia nel formato seguente:
Porta di gestione: 7005 - Operazioni amministrative e di gestione.
mgmt1.<pool-name>-<unique-string>.privatelink.phsm.azure.net
Porta dell'applicazione: 2200 - Piano dati dell'applicazione di pagamento per i comandi Atalla e le operazioni crittografiche.
app1.<pool-name>-<unique-string>.privatelink.phsm.azure.net
Per risolvere questi nomi host dalla rete virtuale, configurare una zona DNS privata per privatelink.phsm.azure.net e collegarla alle reti virtuali che contengono le macchine virtuali dell'amministratore e dell'applicazione. Associare ogni endpoint privato alla zona DNS privata usando un gruppo di zone DNS privato.
Porte richieste
Azure Payment HSM v2 usa le porte seguenti. Consentire il traffico TCP in uscita da ogni subnet client all'indirizzo IP dell'endpoint privato corrispondente.
| Porto | Direzione | Client | Purpose |
|---|---|---|---|
| 7005 | In uscita (client → endpoint di gestione) | Utimaco Secure Configuration Assistant (SCA) e C3 Key Loading Device (KLD) | Porta di gestione per operazioni amministrative e di gestione. |
| 2200 | In uscita (client → endpoint dell'applicazione) | Applicazione di pagamento | Porta ASCII per i comandi e le operazioni crittografiche di Atalla. |
Regole NSG
Quando si distribuiscono VM di amministrazione e applicazione in subnet con NSG, aggiungere a ogni NSG una regola in uscita per il corrispondente endpoint privato e la relativa porta. Per esempio:
| Priority | Name | Fonte | Destination | Porto | Protocol | Action |
|---|---|---|---|---|---|---|
| 100 | Allow-PHSM-Management |
VirtualNetwork |
<management-private-endpoint-IP> |
7005 | TCP | Allow |
| 110 | Allow-PHSM-Application |
VirtualNetwork |
<application-private-endpoint-IP> |
2200 | TCP | Allow |
Sostituire ogni placeholder di destinazione con l'indirizzo IP privato assegnato al corrispondente endpoint privato di Payment HSM v2. Applicare ogni regola solo all'NSG associato alla subnet del client che deve accedere a tale interfaccia.
Posizionamento della macchina virtuale
Creare una macchina virtuale Azure in una rete virtuale in grado di connettersi all'endpoint privato di gestione. Usare la macchina virtuale per eseguire Utimaco SCA per l'installazione iniziale del modulo di protezione hardware, la gestione degli utenti, la gestione delle chiavi e le operazioni di backup.
Per un esempio di distribuzione, vedere Avvio rapido: Creare una macchina virtuale Linux nel portale di Azure.
La macchina virtuale di amministrazione richiede la connettività di rete all'endpoint privato di gestione.
Suggerimento
Collocare le risorse di Payment HSM v2 in un gruppo di risorse distinto da quello delle macchine virtuali client e della rete virtuale. Questa separazione semplifica la gestione del ciclo di vita e il controllo di accesso.
Connettività locale
Usare Gateway VPN di Azure per stabilire una connessione di rete privata virtuale (VPN) tra la rete locale e la rete virtuale che contiene gli endpoint privati:
- VPN da sito a sito. Usare questa opzione per la connettività locale persistente. Per istruzioni sull'installazione, vedere Esercitazione: Creare una connessione VPN da sito a sito nel portale di Azure.
- VPN da punto a sito. Utilizzare questa opzione per singole workstation o installazioni di dimensioni ridotte. Per altre informazioni, vedere Informazioni sulle connessioni VPN da punto a sito Azure.
Configurare l'inoltro DNS o DNS di Azure Private Resolver in modo che i client locali risolvano i nomi host dell'HSM agli indirizzi IP dell'endpoint privato. Per gli schemi supportati, vedi Scenari di integrazione DNS di Azure Private Endpoint.