Condividi tramite


Creare e gestire gli ambiti di crittografia

Gli ambiti di crittografia consentono di gestire la crittografia a livello di singolo BLOB o contenitore. È possibile usare gli ambiti di crittografia per creare limiti sicuri tra i dati che risiedono nello stesso account di archiviazione, ma che appartengono a clienti diversi. Per altre informazioni sugli ambiti di crittografia, vedere Ambiti di crittografia per l'archiviazione BLOB.

Questo articolo illustra come creare un ambito di crittografia. Illustra anche come specificare un ambito di crittografia quando si crea un BLOB o un contenitore.

Creare un ambito di crittografia

È possibile creare un ambito di crittografia protetto con una chiave gestita da Microsoft o con una chiave gestita dal cliente archiviata in un insieme di credenziali delle chiavi di Azure o in un modello di protezione hardware gestito di Azure Key Vault. Per creare un ambito di crittografia con una chiave gestita dal cliente, è prima necessario creare un Key Vault o un HSM gestito, e aggiungere la chiave che si intende usare per l'ambito. La cassaforte delle chiavi o il modulo di protezione hardware gestito deve avere la protezione contro l'eliminazione abilitata.

L'account di archiviazione e l'insieme di credenziali possono essere nello stesso tenant o in tenant diversi. In entrambi i casi, l'account di archiviazione e il Key Vault possono trovarsi in regioni diverse.

Un ambito di crittografia viene abilitato automaticamente quando viene creato. Dopo aver creato l'ambito di crittografia, è possibile specificarlo quando si crea un BLOB. È anche possibile specificare un ambito di crittografia predefinito quando si crea un contenitore, che si applica automaticamente a tutti i BLOB nel contenitore.

Quando si configura un ambito di crittografia, viene addebitato un minimo di un mese (30 giorni). Dopo il primo mese, gli addebiti per un ambito di crittografia vengono ripartiti su base oraria. Per ulteriori informazioni, vedere Fatturazione degli ambiti di crittografia.

Per creare un ambito di crittografia nel portale di Azure, seguire questa procedura:

  1. Vai all'account di archiviazione nel portale di Azure.

  2. In Sicurezza e rete selezionare Crittografia.

  3. Selezionare la scheda Ambiti di crittografia .

  4. Fare clic sul pulsante Aggiungi per aggiungere un nuovo ambito di crittografia.

  5. Nel riquadro Crea ambito di crittografia immettere un nome per il nuovo ambito.

  6. Selezionare il tipo desiderato di supporto della chiave di crittografia, chiavi gestite da Microsoft o Chiavi gestite dal cliente.

    • Se sono state selezionate chiavi gestite da Microsoft, fare clic su Crea per creare l'ambito di crittografia.
    • Se hai selezionato chiavi gestite dal cliente, quindi seleziona una sottoscrizione e specifica un key vault e una chiave da utilizzare per questo ambito di crittografia. Se il key vault desiderato si trova in una regione diversa, selezionare Inserisci URI della chiave e specificare l'URI della chiave.
  7. Se la crittografia dell'infrastruttura è abilitata per l'account di archiviazione, verrà abilitata automaticamente per il nuovo ambito di crittografia. In caso contrario, è possibile scegliere se abilitare la crittografia dell'infrastruttura per l'ambito di crittografia.

    Screenshot che mostra come creare l'ambito di crittografia nel portale di Azure

Elencare gli ambiti di crittografia per l'account di archiviazione

Per visualizzare gli ambiti di crittografia per un account di archiviazione nel portale di Azure, passare all'impostazione Ambiti di crittografia per l'account di archiviazione. In questo riquadro è possibile abilitare o disabilitare un ambito di crittografia o modificare la chiave per un ambito di crittografia.

Screenshot che mostra l'elenco degli ambiti di crittografia nel portale di Azure

Per visualizzare i dettagli per una chiave gestita dal cliente, inclusi l'URI della chiave e la versione e se la versione della chiave viene aggiornata automaticamente, seguire il collegamento nella colonna Chiave .

Screenshot che mostra i dettagli di una chiave usata con un ambito di crittografia

Creare un contenitore con un ambito di crittografia predefinito

Quando si crea un contenitore, è possibile specificare un ambito di crittografia predefinito. I BLOB in tale contenitore useranno tale ambito per impostazione predefinita.

È possibile creare un singolo BLOB con il proprio ambito di crittografia, a meno che il contenitore non sia configurato per richiedere che tutti i BLOB usino l'ambito predefinito. Per altre informazioni, vedere Ambiti di crittografia per contenitori e BLOB.

Per creare un contenitore con un ambito di crittografia predefinito nel portale di Azure, creare prima di tutto l'ambito di crittografia come descritto in Creare un ambito di crittografia. Seguire quindi questa procedura per creare il contenitore:

  1. Passare all'elenco dei contenitori nell'account di archiviazione e selezionare il pulsante Aggiungi per creare un contenitore.

  2. Espandere le impostazioni avanzate nel riquadro Nuovo contenitore .

  3. Nell'elenco a discesa Ambito crittografia selezionare l'ambito di crittografia predefinito per il contenitore.

  4. Per richiedere che tutti i BLOB nel contenitore usino l'ambito di crittografia predefinito, selezionare la casella di controllo Usa questo ambito di crittografia per tutti i BLOB nel contenitore. Se questa casella di controllo è selezionata, un singolo BLOB nel contenitore non può eseguire l'override dell'ambito di crittografia predefinito.

    Screenshot che mostra il contenitore con ambito di crittografia predefinito

Se un client tenta di specificare un ambito durante il caricamento di un BLOB in un contenitore con ambito di crittografia predefinito e il contenitore è configurato per impedire ai BLOB di eseguire l'override dell'ambito predefinito, l'operazione non riesce con un messaggio che indica che la richiesta è vietata dai criteri di crittografia del contenitore.

Caricare un BLOB con un ambito di crittografia

Quando si carica un BLOB, è possibile specificare un ambito di crittografia per tale BLOB o usare l'ambito di crittografia predefinito per il contenitore, se ne è stato specificato uno.

Annotazioni

Quando si carica un nuovo BLOB con un ambito di crittografia, non è possibile modificare il livello di accesso predefinito per tale BLOB. Non è inoltre possibile modificare il livello di accesso per un BLOB esistente che usa un ambito di crittografia. Per altre informazioni sui livelli di accesso, vedere Livelli di accesso ad accesso frequente, sporadico e archivio per i dati BLOB.

Per caricare un BLOB con un ambito di crittografia tramite il portale di Azure, creare prima di tutto l'ambito di crittografia come descritto in Creare un ambito di crittografia. Seguire quindi questa procedura per creare il BLOB:

  1. Passare al contenitore in cui si vuole caricare il BLOB.

  2. Selezionare il pulsante Carica e individuare il BLOB da caricare.

  3. Espandi le impostazioni avanzate nel riquadro Caricamento blob.

  4. Individuare la sezione a discesa Ambito crittografia . Per impostazione predefinita, il BLOB viene creato con l'ambito di crittografia predefinito per il contenitore, se ne è stato specificato uno. Se il contenitore richiede che i BLOB usino l'ambito di crittografia predefinito, questa sezione è disabilitata.

  5. Per specificare un ambito diverso per il BLOB che si sta caricando, selezionare Scegli un ambito esistente e quindi selezionare l'ambito desiderato dall'elenco a discesa.

    Screenshot che mostra come caricare un blob con un ambito di crittografia

Modificare la chiave di crittografia per un ambito

Per modificare la chiave che protegge un ambito di crittografia da una chiave gestita da Microsoft a una chiave gestita dal cliente, assicurarsi prima di tutto di avere abilitato le chiavi gestite dal cliente con Azure Key Vault o il modulo di protezione hardware dell'insieme di credenziali delle chiavi per l'account di archiviazione. Per altre informazioni, vedere Configurare la crittografia con chiavi gestite dal cliente archiviate in Azure Key Vault o Configurare la crittografia con chiavi gestite dal cliente archiviate in Azure Key Vault.

Per modificare la chiave che protegge un ambito nel portale di Azure, seguire questa procedura:

  1. Passare alla scheda Ambiti di crittografia per visualizzare l'elenco degli ambiti di crittografia per l'account di archiviazione.
  2. Selezionare il pulsante Altro accanto all'ambito da modificare.
  3. Nel riquadro Modifica ambito di crittografia è possibile modificare il tipo di crittografia da Chiave gestita da Microsoft a chiave gestita dal cliente o viceversa.
  4. Per selezionare una nuova chiave gestita dal cliente, selezionare Usa una nuova chiave e specificare l'insieme di credenziali delle chiavi, la chiave e la versione della chiave.

Disabilitare un ambito di crittografia

Disabilitare gli ambiti di crittografia non necessari per evitare addebiti non necessari. Per ulteriori informazioni, vedere Fatturazione degli ambiti di crittografia.

Per disabilitare un ambito di crittografia nel portale di Azure, passare all'impostazione Ambiti di crittografia per l'account di archiviazione, selezionare l'ambito di crittografia desiderato e selezionare Disabilita.

Passaggi successivi