Creare e gestire gli ambiti di crittografia

Gli ambiti di crittografia consentono di gestire la crittografia a livello di singolo BLOB o contenitore. È possibile usare gli ambiti di crittografia per creare limiti sicuri tra dati che risiedono nello stesso account di archiviazione, ma appartengono a clienti diversi. Per altre informazioni sugli ambiti di crittografia, vedere Ambiti di crittografia per l'archiviazione BLOB.

Questo articolo illustra come creare un ambito di crittografia. Illustra anche come specificare un ambito di crittografia quando si crea un BLOB o un contenitore.

Creare un ambito di crittografia

È possibile creare un ambito di crittografia protetto con una chiave gestita da Microsoft o con una chiave gestita dal cliente archiviata in un insieme di credenziali delle chiavi di Azure o in un modello di protezione hardware gestito di Azure Key Vault. Per creare un ambito di crittografia con una chiave gestita dal cliente, è prima necessario creare un insieme di credenziali delle chiavi o un modulo di protezione hardware gestito e aggiungere la chiave che si intende usare per l'ambito. L'insieme di credenziali delle chiavi o il modulo di protezione hardware gestito deve avere la protezione dell'eliminazione abilitata.

L'account di archiviazione e l'insieme di credenziali delle chiavi possono trovarsi nello stesso tenant o in tenant diversi. In entrambi i casi, l'account di archiviazione e l'insieme di credenziali delle chiavi possono trovarsi in aree diverse.

Un ambito di crittografia viene abilitato automaticamente quando viene creato. Dopo aver creato l'ambito di crittografia, è possibile specificarlo quando si crea un BLOB. È anche possibile specificare un ambito di crittografia predefinito quando si crea un contenitore, che si applica automaticamente a tutti i BLOB nel contenitore.

Quando si configura un ambito di crittografia, viene addebitato un minimo di un mese (30 giorni). Dopo il primo mese, gli addebiti per un ambito di crittografia vengono ripartiti su base oraria. Per altre informazioni, vedere Fatturazione per gli ambiti di crittografia.

Per creare un ambito di crittografia nella portale di Azure, seguire questa procedura:

  1. Passare all'account di archiviazione nel portale di Azure.

  2. In Sicurezza e rete selezionare Crittografia.

  3. Selezionare la scheda Ambiti di crittografia.

  4. Fare clic sul pulsante Aggiungi per aggiungere un nuovo ambito di crittografia.

  5. Nel riquadro Crea ambito di crittografia immettere un nome per il nuovo ambito.

  6. Selezionare il tipo desiderato di supporto della chiave di crittografia, chiavigestite da Microsoft o Chiavi gestite dal cliente.

    • Se sono state selezionate chiavi gestite da Microsoft, fare clic su Crea per creare l'ambito di crittografia.
    • Se sono state selezionate chiavi gestite dal cliente, selezionare una sottoscrizione e specificare un insieme di credenziali delle chiavi e una chiave da usare per questo ambito di crittografia. Se l'insieme di credenziali delle chiavi desiderato si trova in un'area diversa, selezionare Invio URI chiave e specificare l'URI della chiave.
  7. Se la crittografia dell'infrastruttura è abilitata per l'account di archiviazione, verrà abilitata automaticamente per il nuovo ambito di crittografia. In caso contrario, è possibile scegliere se abilitare la crittografia dell'infrastruttura per l'ambito di crittografia.

    Screenshot showing how to create encryption scope in Azure portal

Elencare gli ambiti di crittografia per l'account di archiviazione

Per visualizzare gli ambiti di crittografia per un account di archiviazione nel portale di Azure, passare all'impostazione Ambiti di crittografia per l'account di archiviazione. In questo riquadro è possibile abilitare o disabilitare un ambito di crittografia o modificare la chiave per un ambito di crittografia.

Screenshot showing list of encryption scopes in Azure portal

Per visualizzare i dettagli per una chiave gestita dal cliente, inclusi l'URI della chiave e la versione e se la versione della chiave viene aggiornata automaticamente, seguire il collegamento nella colonna Chiave .

Screenshot showing details for a key used with an encryption scope

Creare un contenitore con un ambito di crittografia predefinito

Quando si crea un contenitore, è possibile specificare un ambito di crittografia predefinito. I BLOB in tale contenitore useranno tale ambito per impostazione predefinita.

È possibile creare un singolo BLOB con il proprio ambito di crittografia, a meno che il contenitore non sia configurato per richiedere che tutti i BLOB usino l'ambito predefinito. Per altre informazioni, vedere Ambiti di crittografia per contenitori e BLOB.

Per creare un contenitore con un ambito di crittografia predefinito nella portale di Azure, creare prima di tutto l'ambito di crittografia come descritto in Creare un ambito di crittografia. Seguire quindi questa procedura per creare il contenitore:

  1. Passare all'elenco dei contenitori nell'account di archiviazione e selezionare il pulsante Aggiungi per creare un contenitore.

  2. Espandere le impostazioni avanzate nel riquadro Nuovo contenitore .

  3. Nell'elenco a discesa Ambito crittografia selezionare l'ambito di crittografia predefinito per il contenitore.

  4. Per richiedere che tutti i BLOB nel contenitore usino l'ambito di crittografia predefinito, selezionare la casella di controllo Usa questo ambito di crittografia per tutti i BLOB nel contenitore. Se questa casella di controllo è selezionata, un singolo BLOB nel contenitore non può eseguire l'override dell'ambito di crittografia predefinito.

    Screenshot showing container with default encryption scope

Se un client tenta di specificare un ambito durante il caricamento di un BLOB in un contenitore con ambito di crittografia predefinito e il contenitore è configurato per impedire ai BLOB di eseguire l'override dell'ambito predefinito, l'operazione non riesce con un messaggio che indica che la richiesta è vietata dai criteri di crittografia del contenitore.

Caricare un BLOB con un ambito di crittografia

Quando si carica un BLOB, è possibile specificare un ambito di crittografia per tale BLOB o usare l'ambito di crittografia predefinito per il contenitore, se ne è stato specificato uno.

Nota

Quando si carica un nuovo BLOB con un ambito di crittografia, non è possibile modificare il livello di accesso predefinito per tale BLOB. Non è inoltre possibile modificare il livello di accesso per un BLOB esistente che usa un ambito di crittografia. Per altre informazioni sui livelli di accesso, vedere Livelli di accesso ad accesso frequente, sporadico e archivio per i dati BLOB.

Per caricare un BLOB con un ambito di crittografia tramite il portale di Azure, creare prima di tutto l'ambito di crittografia come descritto in Creare un ambito di crittografia. Seguire quindi questa procedura per creare il BLOB:

  1. Passare al contenitore in cui si vuole caricare il BLOB.

  2. Selezionare il pulsante Carica e individuare il BLOB da caricare.

  3. Espandere le impostazioni avanzate nel riquadro Carica BLOB .

  4. Individuare la sezione a discesa Ambito crittografia. Per impostazione predefinita, il BLOB viene creato con l'ambito di crittografia predefinito per il contenitore, se ne è stato specificato uno. Se il contenitore richiede che i BLOB usino l'ambito di crittografia predefinito, questa sezione è disabilitata.

  5. Per specificare un ambito diverso per il BLOB che si sta caricando, selezionare Scegli un ambito esistente e quindi selezionare l'ambito desiderato dall'elenco a discesa.

    Screenshot showing how to upload a blob with an encryption scope

Modificare la chiave di crittografia per un ambito

Per modificare la chiave che protegge un ambito di crittografia da una chiave gestita da Microsoft a una chiave gestita dal cliente, assicurarsi prima di tutto di avere abilitato le chiavi gestite dal cliente con Azure Key Vault o il modulo di protezione hardware dell'insieme di credenziali delle chiavi per l'account di archiviazione. Per altre informazioni, vedere Configurare la crittografia con chiavi gestite dal cliente archiviate in Azure Key Vault o Configurare la crittografia con chiavi gestite dal cliente archiviate in Azure Key Vault.

Per modificare la chiave che protegge un ambito nella portale di Azure, seguire questa procedura:

  1. Passare alla scheda Ambiti di crittografia per visualizzare l'elenco degli ambiti di crittografia per l'account di archiviazione.
  2. Selezionare il pulsante Altro accanto all'ambito da modificare.
  3. Nel riquadro Modifica ambito di crittografia è possibile modificare il tipo di crittografia da Chiave gestita da Microsoft a chiave gestita dal cliente o viceversa.
  4. Per selezionare una nuova chiave gestita dal cliente, selezionare Usa una nuova chiave e specificare l'insieme di credenziali delle chiavi, la chiave e la versione della chiave.

Disabilitare un ambito di crittografia

Disabilitare gli ambiti di crittografia non necessari per evitare addebiti non necessari. Per altre informazioni, vedere Fatturazione per gli ambiti di crittografia.

Per disabilitare un ambito di crittografia nella portale di Azure, passare all'impostazione Ambiti di crittografia per l'account di archiviazione, selezionare l'ambito di crittografia desiderato e selezionare Disabilita.

Passaggi successivi