Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Archiviazione di Azure crittografa tutti i dati in un'unità di archiviazione a riposo. Di default, lo storage in coda e lo storage Table utilizzano una chiave che viene portata al servizio e gestita da Microsoft. Puoi anche scegliere di usare chiavi gestite dal cliente per criptare i dati delle code o delle tabelle. Per utilizzare chiavi gestite dal cliente con code e tabelle, devi prima creare un account di archiviazione che utilizzi una chiave di crittografia che sia orientata all'account, anziché al servizio. Dopo aver creato un account che utilizza la chiave di crittografia dell'account per i dati di coda e tabella, puoi configurare le chiavi gestite dal cliente per quell'account di archiviazione.
Questo articolo descrive come creare un account di archiviazione che si basa su una chiave che viene collegata all'account. Quando l'account viene creato per la prima volta, Microsoft utilizza la chiave dell'account per cifrare i dati all'interno dell'account, e Microsoft gestisce la chiave. Successivamente puoi configurare le chiavi gestite dal cliente per l'account per sfruttare tali vantaggi, inclusa la possibilità di fornire le proprie chiavi, aggiornare la versione della chiave, ruotare le chiavi e revocare i controlli di accesso.
Crea un account che utilizzi la chiave di crittografia dell'account
Devi configurare un nuovo account di archiviazione in modo che usi la chiave di crittografia dell'account per code e tabelle al momento della sua creazione. L'ambito della chiave di crittografia non può essere modificato dopo la creazione dell'account.
L'account di archiviazione deve essere di tipo generico v2. Puoi creare l'account di archiviazione e configurarlo per farlo affidare alla chiave di crittografia dell'account utilizzando il portale Azure, PowerShell, interfaccia della riga di comando di Azure o un template Azure Resource Manager.
Per saperne di più sulla creazione di un account storage, vedi Crea un account storage.
Annotazioni
Solo l'archiviazione Queue e Table può essere configurata facoltativamente per crittografare i dati con la chiave di crittografia dell'account al momento della creazione dell'account di archiviazione. Blob storage e File di Azure usano sempre la chiave di crittografia dell'account per criptare i dati.
Per creare un account di archiviazione che si basi sulla chiave di crittografia dell'account con il portale Azure, segui questi passaggi:
Nella casella di ricerca in alto del portale Azure, cerca e seleziona Account di archiviazione.
Nella pagina Account di archiviazione selezionare Nuovo.
Compila i campi nella scheda Bases .
Nella scheda Avanzato, trova la sezione Tabelle e Code e seleziona Abilita il supporto per chiavi gestite dal cliente.
Dopo aver creato un account che si basa sulla chiave di crittografia dell'account, puoi configurare chiavi gestite dal cliente che vengono memorizzate in Azure Key Vault o nel Key Vault Managed Hardware Security Model (HSM). Per imparare come memorizzare le chiavi gestite dal cliente in un caveau di chiavi, consulta Configurare crittografia con chiavi gestite dal cliente memorizzate in Azure Key Vault. Per imparare come memorizzare le chiavi gestite dal cliente in un HSM gestito, consulta Configurare la crittografia con chiavi gestite dal cliente memorizzate in Azure Key Vault Managed HSM.
Verifica la chiave di crittografia dell'account
Dopo aver creato l'account, puoi verificare che l'account di storage stia usando una chiave di crittografia che viene inserita nell'account tramite il portale Azure, PowerShell o interfaccia della riga di comando di Azure.
Per verificare che un servizio in un account di storage stia utilizzando una chiave di crittografia che viene inserita nell'account tramite il portale Azure, segui questi passaggi:
Passare al nuovo account di archiviazione nel portale di Azure.
Nella sezione Sicurezza + Reti , seleziona Crittografia.
Se l'account di archiviazione è stato creato per usare la chiave di crittografia dell'account, vedrai che nella scheda Crittografia è possibile abilitare le chiavi gestite dal cliente per tutti e quattro i servizi di Archiviazione di Azure: BLOB, file, tabelle e code.
Dopo aver verificato che l'account di archiviazione utilizza una chiave di crittografia associata all'account, puoi abilitare le chiavi gestite dal cliente per l'account. Tutti e quattro i servizi Archiviazione di Azure—blob, file, tabelle e code—utilizzeranno quindi la chiave gestita dal cliente per la crittografia.
Determinazione dei prezzi e fatturazione
Un account di archiviazione creato per utilizzare una chiave di crittografia con ambito all'account viene fatturato per la capacità di archiviazione della tabella e le transazioni a un tasso diverso rispetto a un account che utilizza la chiave predefinita con ambito di servizio. Per dettagli, consulta Archiviazione tabelle di Azure pricing.
Passaggi successivi
- Crittografia di Archiviazione di Azure per dati a riposo
- Chiavi gestite dal cliente per la crittografia di Archiviazione di Azure
- Configurare la crittografia con le chiavi gestite dal cliente archiviate in Azure Key Vault
- Configurare la crittografia con chiavi gestite dal cliente archiviate nel modulo di protezione hardware gestito di Azure Key Vault