Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Azure Payment HSM v2 è un servizio di modulo di protezione hardware (HSM) per i pagamenti, a disponibilità elevata e single-tenant, per l'elaborazione dei pagamenti, l'emissione di credenziali, l'elaborazione dei PIN, la gestione delle chiavi e la protezione dei dati di autenticazione. Azure Payment HSM v2 aiuta i fornitori di servizi e gli istituti finanziari a modernizzare i propri sistemi di pagamento e ad adottare il cloud pubblico. Per altre informazioni, vedi Che cos'è Azure Payment HSM v2?
Questa guida introduttiva descrive come effettuare l'onboarding e distribuire un cluster Azure Payment HSM v2 all'interno della tua rete virtuale privata.
Prerequisiti
Prepara il tuo ambiente
- Usare Azure Cloud Shell o installare Azure PowerShell. Se usi Azure PowerShell in locale, accedi ad Azure.
- Installare OpenSSL per creare il certificato di test.
- Usa un'identità che disponga delle autorizzazioni necessarie per creare gruppi di risorse, reti virtuali, endpoint privati, zone private del Domain Name System (DNS) e risorse Payment HSM v2. L'identità deve anche disporre dell'autorizzazione per registrare le funzionalità della sottoscrizione di Azure.
- Durante la fase di anteprima, distribuire Payment HSM v2 solo nelle aree geografiche West US o West Europe.
Creare gli account Azure e Utimaco
Prima di eseguire l'onboarding di Azure Payment HSM v2, assicurarsi che la propria organizzazione disponga di un account Azure attivo e di una sottoscrizione attiva, nonché di un account registrato nel portale di supporto Utimaco. Questi account sono necessari per effettuare il provisioning di risorse, accedere al software e alla documentazione e ricevere supporto per l'onboarding.
Account di Azure
È necessario disporre di un account Azure attivo e di una sottoscrizione di Azure attiva prima di effettuare l'onboarding di Azure Payment HSM v2. Se non si ha un account Azure, creare un account gratuito prima di iniziare.
Account Utimaco
L'onboarding di Azure Payment HSM v2 richiede un account Utimaco attivo e la relativa abilitazione prima del provisioning. Durante l'anteprima pubblica, dopo che Microsoft approva la richiesta di onboarding, Microsoft si connette con il team di Azure Utimaco. Il team collabora direttamente con l'utente per completare l'onboarding. L'elaborazione e l'attivazione di nuove richieste di account Utimaco possono richiedere fino a 48 ore. Se non si ha un account Utimaco, vedere Creare un account nel portale di Utimaco per istruzioni.
Ricevere e verificare il pacchetto di benvenuto per l'onboarding
Utimaco fornisce il pacchetto di benvenuto necessario per l'onboarding di Azure Payment HSM v2. Il pacchetto include l'applicazione Secure Configuration Assistant (SCA), il KLD (Key Loading Device), le smart card e i materiali di onboarding correlati. Verificare la ricezione di tutto il contenuto del pacchetto prima di continuare con le attività di onboarding.
Azioni del cliente
- Confermare di aver ricevuto il pacchetto di benvenuto per l'onboarding e tutti i materiali inclusi.
- Verificare il recapito dell'applicazione SCA, C3 KLD, smart card e documentazione di supporto.
- Inviare il riconoscimento della ricevuta del pacchetto sia a Microsoft che a Utimaco prima di continuare con il passaggio di onboarding successivo.
Instaurare la fiducia dei clienti
Per stabilire un rapporto di attendibilità reciproca tra il tuo ambiente e Azure Payment HSM v2, configura un certificato attendibile di una Certification Authority (CA) per l'interfaccia di gestione e l'interfaccia applicativa. Usa questi certificati per l'autenticazione del client e per stabilire una connettività sicura con autenticazione reciproca ad Azure Payment HSM v2. Crea certificati di CA radice autofirmati e verifica che ogni certificato utilizzi una chiave pubblica a curva ellittica (EC) basata sulla curva P-256 del National Institute of Standards and Technology (NIST). Usare l'esempio seguente per generare certificati di test.
Per il modello di attendibilità alla base di questi certificati, incluse le ancore di attendibilità separate per la gestione e l'applicazione e il motivo per cui il servizio supporta solo CA radice P-256 autofirmate, vedi Autenticazione e controllo di accesso per Azure Payment HSM v2.
Creare certificati di autenticazione della CA di test
Generare coppie di chiavi a curva ellittica e creare certificati di test autofirmati della CA utilizzando i seguenti comandi OpenSSL.
Importante
Utilizzare una CA radice autofirmata per ogni certificato di autorità emittente attendibile. Il certificato deve usare una chiave pubblica EC sulla curva NIST P-256 (prime256v1). Azure Payment HSM v2 non supporta i certificati CA intermedi né i certificati che usano altri algoritmi crittografici o altri tipi di chiave.
- Le CA attendibili della porta di gestione vanno in
certs-mgmt/. - Le CA di attendibilità delle porte applicative si trovano in
certs/.
Generare chiavi CA e certificati autofirmato
openssl ecparam -list_curves
openssl ecparam -genkey -name prime256v1 -out management-ca.key
openssl req -x509 -new -SHA384 -nodes -key management-ca.key -days 3650 -out management-trusted-ca.pem
openssl ecparam -genkey -name prime256v1 -out application-ca.key
openssl req -x509 -new -SHA384 -nodes -key application-ca.key -days 3650 -out application-trusted-ca.pem
Registrare la funzionalità AllowPrivateEndpoints
Azure Payment HSM v2 richiede un endpoint privato. Durante l'anteprima pubblica, Azure non registra automaticamente questa funzionalità. Registrare la funzionalità AllowPrivateEndpoints per il provider di risorse Microsoft.Network in ogni sottoscrizione in cui viene distribuito il servizio. Se questa funzionalità non viene registrata, i passaggi di rete più avanti in questa guida introduttiva hanno esito negativo.
Importante
Il team di Azure Payment HSM v2 registra la risorsa Azure Payment HSM v2. Registrare personalmente la funzionalità AllowPrivateEndpoints per ogni sottoscrizione in cui viene distribuito il servizio. Il completamento della registrazione può richiedere alcuni minuti. Attendere che la funzionalità mostri uno stato Registrato prima di continuare a Creare una rete virtuale client e una zona DNS privata.
Impostare il contesto della sottoscrizione, registrare la funzionalità e quindi verificare la registrazione.
- Azure PowerShell
- interfaccia della riga di comando di Azure
# Set your subscription context
Set-AzContext -Subscription "<subscription-id>"
# Register the AllowPrivateEndpoints feature
Register-AzProviderFeature -FeatureName "AllowPrivateEndpoints" -ProviderNamespace "Microsoft.Network"
# Verify the registration state (wait until it shows "Registered")
Get-AzProviderFeature -FeatureName "AllowPrivateEndpoints" -ProviderNamespace "Microsoft.Network" |
Select-Object -ExpandProperty RegistrationState
Distribuire Azure Payment HSM v2
Crea un'istanza di Payment HSM v2 per i pagamenti
L'esempio seguente crea un gruppo di risorse e un'istanza di Payment HSM v2. Eseguire l'esempio dalla directory che contiene management-trusted-ca.pem e application-trusted-ca.pem. Impostare il contesto della sottoscrizione e aggiornare il percorso, il nome della risorsa e il nome del gruppo di risorse in modo che corrispondano all'ambiente.
Importante
Scegli un nome HSM univoco. Se si specifica un nome HSM già esistente nell'area scelta, la distribuzione ha esito negativo.
# Convert the PEM certificates to the Base64-encoded values required by the resource provider
$managementCertificate = [System.Security.Cryptography.X509Certificates.X509Certificate2]::CreateFromPem(
(Get-Content -Raw "management-trusted-ca.pem")
)
$managementTrustedIssuer = [Convert]::ToBase64String($managementCertificate.RawData)
$applicationCertificate = [System.Security.Cryptography.X509Certificates.X509Certificate2]::CreateFromPem(
(Get-Content -Raw "application-trusted-ca.pem")
)
$applicationTrustedIssuer = [Convert]::ToBase64String($applicationCertificate.RawData)
# Define variables for your Payment HSM v2 deployment
$server = @{
Location = "<region-name>"
Sku = @{ Family = "B"; Name = "Payments_v2" }
ResourceName = "<hsm-name>"
ResourceType = "Microsoft.HardwareSecurityModules/paymentHsmClusters"
ResourceGroupName = "<hsm-resource-group-name>"
ApiVersion = "2025-12-01-preview"
Properties = @{
autoGeneratedDomainNameLabelScope = "TenantReuse"
applicationTrustedIssuer = $applicationTrustedIssuer
managementTrustedIssuer = $managementTrustedIssuer
publicNetworkAccess = "Disabled"
}
Force = $true
}
# Create the HSM cluster resource group
New-AzResourceGroup -Name $server.ResourceGroupName -Location $server.Location -Force
# Create the HSM cluster and retain its resource ID for the private endpoints
$hsm = New-AzResource @server -Verbose
Note
Distribuisci le risorse di Payment HSM v2 in un gruppo di risorse separato rispetto a quello delle risorse correlate della rete virtuale client e della macchina virtuale (VM). I gruppi di risorse separati offrono una migliore gestione e isolamento della sicurezza.
Creare una rete virtuale client e una zona DNS privata
Distribuisci la rete virtuale del client e la macchina virtuale nella stessa area della risorsa HSM. Aggiornare il gruppo di risorse e i nomi di rete virtuale in modo che corrispondano all'ambiente. L'esempio seguente crea un gruppo di risorse, una rete virtuale con subnet di gestione e applicazione separate e una zona DNS privata. L'esempio collega quindi la zona alla rete virtuale.
$client = @{
Location = $server.Location
ResourceGroupName = "<client-resource-group-name>"
ZoneName = "privatelink.phsm.azure.net"
VirtualNetworkName = "<virtual-network-name>"
ManagementSubnetName = "management"
ApplicationSubnetName = "application"
}
# Create the client resource group
New-AzResourceGroup -Name $client.ResourceGroupName -Location $client.Location -Force
# Create the virtual network
$vnet = New-AzVirtualNetwork -Name $client.VirtualNetworkName -ResourceGroupName $client.ResourceGroupName -Location $client.Location -AddressPrefix "10.0.0.0/16"
# Add the management subnet
$vnet = Add-AzVirtualNetworkSubnetConfig -Name $client.ManagementSubnetName -VirtualNetwork $vnet -AddressPrefix "10.0.2.0/24"
# Add the application subnet
$vnet = Add-AzVirtualNetworkSubnetConfig -Name $client.ApplicationSubnetName -VirtualNetwork $vnet -AddressPrefix "10.0.3.0/24"
# Commit the subnet configuration
$vnet = Set-AzVirtualNetwork -VirtualNetwork $vnet
# Retrieve the created subnet objects for use when you create the private endpoints later in this quickstart
$vnet = Get-AzVirtualNetwork -Name $client.VirtualNetworkName -ResourceGroupName $client.ResourceGroupName
$managementSubnet = $vnet.Subnets | Where-Object Name -eq $client.ManagementSubnetName
$applicationSubnet = $vnet.Subnets | Where-Object Name -eq $client.ApplicationSubnetName
# Create the private DNS zone and link it to the virtual network
$zone = New-AzPrivateDnsZone -ResourceGroupName $client.ResourceGroupName -Name $client.ZoneName
New-AzPrivateDnsVirtualNetworkLink -ResourceGroupName $client.ResourceGroupName -ZoneName $client.ZoneName -Name "privateDnsLink" -VirtualNetworkId $vnet.Id -EnableRegistration:$false
Creare un endpoint privato per Azure Payment HSM v2
Azure Payment HSM v2 espone due ID del gruppo Private Link: management sulla porta 7005 e application sulla porta 2200. Creare un endpoint privato separato per ogni ID di gruppo, usando la subnet corrispondente da Creare una rete virtuale client e una zona DNS privata. Creare entrambi gli endpoint per l'accesso completo alle applicazioni amministrative e di pagamento. Se è necessario solo l'accesso amministrativo, ad esempio per Utimaco Key Loading Device (KLD), creare solo l'endpoint di gestione.
Prima di tutto, creare entrambi gli endpoint privati:
# Management endpoint (port 7005) - also used by the Utimaco Key Loading Device (KLD)
$managementConnection = New-AzPrivateLinkServiceConnection `
-Name "$($server.ResourceName)-management-connection" `
-PrivateLinkServiceId $hsm.ResourceId `
-GroupId "management"
$managementEndpoint = New-AzPrivateEndpoint `
-Name "$($server.ResourceName)-management-pe" `
-ResourceGroupName $client.ResourceGroupName `
-Location $client.Location `
-Subnet $managementSubnet `
-PrivateLinkServiceConnection $managementConnection
# Application endpoint (port 2200) - payment application data plane
$applicationConnection = New-AzPrivateLinkServiceConnection `
-Name "$($server.ResourceName)-application-connection" `
-PrivateLinkServiceId $hsm.ResourceId `
-GroupId "application"
$applicationEndpoint = New-AzPrivateEndpoint `
-Name "$($server.ResourceName)-application-pe" `
-ResourceGroupName $client.ResourceGroupName `
-Location $client.Location `
-Subnet $applicationSubnet `
-PrivateLinkServiceConnection $applicationConnection
Quindi, connetti entrambi gli endpoint alla zona DNS privata in modo che i relativi nomi host vengano risolti dalla rete virtuale:
$zoneConfig = New-AzPrivateDnsZoneConfig `
-Name "phsmv2-private-dns-config" `
-PrivateDnsZoneId $zone.ResourceId
New-AzPrivateDnsZoneGroup `
-ResourceGroupName $client.ResourceGroupName `
-PrivateEndpointName $managementEndpoint.Name `
-Name "management-phsmv2-private-dns-zone-group" `
-PrivateDnsZoneConfig $zoneConfig
New-AzPrivateDnsZoneGroup `
-ResourceGroupName $client.ResourceGroupName `
-PrivateEndpointName $applicationEndpoint.Name `
-Name "application-phsmv2-private-dns-zone-group" `
-PrivateDnsZoneConfig $zoneConfig
Suggerimento
Gli endpoint privati collegano la tua rete virtuale ad Azure Payment HSM v2 tramite collegamento privato di Azure. Il traffico tra la rete virtuale e il servizio rimane nella rete Microsoft. Questa connettività privata riduce l'esposizione a Internet pubblica, come descritto in Sicurezza di rete per Azure Payment HSM v2.
Connettersi ad Azure Payment HSM v2
Dopo aver effettuato il provisioning dell'istanza di Payment HSM v2 e aver stabilito gli endpoint privati, configura la connettività sia alle interfacce di gestione sia a quelle dell'applicazione del cluster Azure Payment HSM v2. collegamento privato di Azure fornisce connettività dalla rete virtuale. Per connettersi da una rete locale, incluso il KLD (Utimaco Key Loading Device), usare una rete privata virtuale (VPN) da sito a sito o un'altra connessione ibrida approvata. Le singole postazioni di lavoro possono usare una VPN point-to-site oppure l'inoltro di porta Secure Shell (SSH) tramite una VM di Azure.
Il documento APM on LS2 Operational Instructions nel portale di Utimaco fornisce procedure dettagliate di installazione, configurazione, convalida e risoluzione dei problemi. L'accesso al documento richiede un account e una registrazione attivi del portale Utimaco.
Importante
Per raggiungere l'interfaccia di gestione dall'esterno della rete virtuale Azure, connettersi tramite un tunnel VPN o SSH approvato. Consentire la connettività di rete alla porta di gestione (7005) e alla porta dell'applicazione (2200) dalle workstation di gestione autorizzate e dalle applicazioni di pagamento.
Azioni del cliente
- Distribuire o usare una VM di Azure esistente in una rete virtuale di Azure per accedere all'ambiente di Azure Payment HSM v2.
- Connettiti all'interfaccia di gestione dell'HSM utilizzando l'utilità Utimaco Secure Configuration Assistant (SCA), il C3 Key Loading Device (KLD) e le smart card di amministratore o di backup.
- Stabilire un accesso alla porta di gestione dell'HSM mediante un metodo di connettività approvato, come il port forwarding SSH o una VPN.
- Verificare la corretta connettività all'interfaccia di gestione del modulo di protezione hardware e completare le attività iniziali di amministrazione del modulo di protezione hardware.
- Connettersi all'interfaccia dell'applicazione HSM e verificare la connettività dell'applicazione usando applicazioni di pagamento esistenti e transazioni di test.
Informazioni sulla porta di gestione e sulla porta dell'applicazione
Porta di gestione: 7005 - Operazioni amministrative e di gestione.
-
mgmt<node-number>.<pool-name>-<unique-string>.privatelink.phsm.azure.net, dove<node-number>è1,2o3
Porta dell'applicazione: 2200 - Piano dati dell'applicazione di pagamento per i comandi Atalla e le operazioni crittografiche.
-
app<node-number>.<pool-name>-<unique-string>.privatelink.phsm.azure.net, dove<node-number>è1,2o3
Distribuire una macchina virtuale Azure in una rete virtuale Azure
Usare Avvio rapido: Creare una macchina virtuale Linux nel portale di Azure per distribuire una macchina virtuale Azure che esegue Ubuntu Server 22.04 LTS. Durante la configurazione di rete selezionare la rete virtuale client e la subnet di gestione creata in precedenza.
Configura una VPN o l'inoltro delle porte SSH per connetterti al tuo Payment HSM v2
Connettiti all'interfaccia di gestione di Azure Payment HSM v2 usando uno dei seguenti metodi approvati.
VPN da sito a sito connessa alla rete virtuale Azure che ospita l'endpoint di gestione:
VPN da punto a sito connessa alla rete virtuale Azure che ospita l'endpoint di gestione:
- Esercitazione: Creare e gestire un gateway VPN Azure
- Informazioni su Azure connessioni VPN da punto a sito
- Configurare i client VPN da punto a sito: autenticazione del certificato: Azure client VPN
Inoltro di porta locale SSH tramite una VM di Azure (jump box) distribuita all'interno della rete virtuale Azure:
ssh -L "<local-port>:<payment-hsm-management-fqdn>:<management-port>" "<username>@<jump-box-fqdn>"
Per esempio:
ssh -L 7005:mgmt1.contosophsmv2-e9gudbaag0bdhcbu.privatelink.phsm.azure.net:7005 azureuser@jumpbox.contoso.com