Klucze zarządzane przez klienta do szyfrowania w usłudze Azure Storage

Możesz użyć własnego klucza szyfrowania, aby chronić dane na koncie przechowywania. Gdy określasz klucz zarządzany przez klienta, Azure Storage używa go do ochrony i kontroli dostępu do klucza szyfrującego Twoje dane. Klucze zarządzane przez klienta zapewniają większą elastyczność zarządzania kontrolą dostępu.

Do przechowywania kluczy zarządzanych przez klienta należy użyć jednego z następujących magazynów kluczy platformy Azure:

Możesz utworzyć własne klucze i przechowywać je w magazynie kluczy lub zarządzanym module HSM albo użyć interfejsów API usługi Azure Key Vault do generowania kluczy. Konto magazynu i magazyn kluczy lub zarządzany moduł HSM mogą znajdować się w różnych dzierżawach, regionach i subskrypcjach firmy Microsoft.

Uwaga

Usługa Azure Key Vault i zarządzany moduł HSM usługi Azure Key Vault obsługują te same interfejsy API i interfejsy zarządzania na potrzeby konfiguracji kluczy zarządzanych przez klienta. Każda akcja obsługiwana w usłudze Azure Key Vault jest również obsługiwana w przypadku zarządzanego modułu HSM usługi Azure Key Vault.

Informacje o kluczach zarządzanych przez klienta

Poniższy diagram pokazuje, jak Azure Storage wykorzystuje Microsoft Entra ID oraz sejf kluczy lub zarządzany HSM do wykonywania żądań za pomocą klucza zarządzanego przez klienta:

Diagram działania kluczy zarządzanych przez klienta w Azure Storage z Microsoft Entra ID i sejfem kluczy.

Poniższa lista zawiera opis kroków numerowanych na diagramie:

  1. Administrator usługi Azure Key Vault udziela uprawnień do kluczy szyfrowania dla tożsamości zarządzanej. Tożsamość zarządzana może być tożsamością zarządzaną przypisaną przez użytkownika, którą tworzysz i zarządzasz, albo tożsamością zarządzaną przypisaną przez system, powiązaną z kontem magazynu.
  2. Administrator usługi Azure Storage konfiguruje szyfrowanie przy użyciu klucza zarządzanego przez klienta dla konta magazynu.
  3. Usługa Azure Storage używa tożsamości zarządzanej, do której administrator usługi Azure Key Vault udzielił uprawnień w kroku 1, aby uwierzytelnić dostęp do usługi Azure Key Vault za pośrednictwem identyfikatora Entra firmy Microsoft.
  4. Usługa Azure Storage opakowuje klucz szyfrowania konta przy użyciu klucza zarządzanego przez klienta w usłudze Azure Key Vault.
  5. W przypadku operacji odczytu i zapisu usługa Azure Storage wysyła żądania do usługi Azure Key Vault, aby odszyfrować klucz szyfrowania konta na potrzeby wykonywania operacji szyfrowania i deszyfrowania.

Tożsamość zarządzana skojarzona z kontem magazynowym musi mieć co najmniej następujące uprawnienia, aby uzyskać dostęp do klucza zarządzanego przez użytkownika w usłudze Azure Key Vault.

  • wrap key
  • rozpakujKlucz
  • Pobierz

Aby uzyskać więcej informacji na temat uprawnień klucza, zobacz Typy kluczy, algorytmy i operacje.

Usługa Azure Policy udostępnia wbudowane zasady, które wymagają, aby konta magazynu używały kluczy zarządzanych przez klienta dla obciążeń usługi Blob Storage i Azure Files. Aby uzyskać więcej informacji, zobacz sekcję Storage w wbudowanych definicjach zasad usługi Azure Policy.

Klucze zarządzane przez klienta dla kolejek i tabel

Dane przechowywane w usługach Queue Storage i Table Storage nie są automatycznie chronione za pomocą kluczy zarządzanych przez klienta po włączeniu kluczy zarządzanych przez klienta dla konta magazynu. Możesz opcjonalnie skonfigurować te usługi tak, aby były objęte ochroną podczas tworzenia konta pamięci.

Aby uzyskać więcej informacji na temat tworzenia konta magazynu obsługującego klucze zarządzane przez klienta dla kolejek i tabel, zobacz Tworzenie konta obsługującego klucze zarządzane przez klienta dla tabel i kolejek.

Dane w Blob Storage i Azure Files są zawsze chronione przez klucze zarządzane przez klienta, gdy konfigurujesz klucze zarządzane przez klienta dla konta pamięci.

Włączanie kluczy zarządzanych przez klienta dla konta magazynu

Podczas konfigurowania kluczy zarządzanych przez klienta dla konta magazynu usługa Azure Storage opakowuje klucz szyfrowania danych głównych dla konta przy użyciu klucza zarządzanego przez klienta w skojarzonym magazynie kluczy lub zarządzanym module HSM. Ochrona klucza szyfrowania głównego zmienia się, ale dane na koncie usługi Azure Storage pozostają szyfrowane przez cały czas. Nie musisz podejmować żadnych dodatkowych działań, aby zapewnić, że Twoje dane pozostaną zaszyfrowane. Ochrona przy użyciu kluczy zarządzanych przez klienta wchodzi w życie natychmiast.

W dowolnym momencie można przełączać się między kluczami zarządzanymi przez klienta i kluczami zarządzanymi przez firmę Microsoft. Aby uzyskać więcej informacji na temat kluczy zarządzanych przez firmę Microsoft, zobacz About encryption key management (Informacje o zarządzaniu kluczami szyfrowania).

Wymagania dotyczące magazynu kluczy

Sejf klucza lub zarządzany HSM, który przechowuje klucz, musi spełniać następujące wymagania:

  • Miękkie usuwanie jest włączone.
  • Włączono ochronę przed usunięciem.
  • Klucz to klucz RSA lub RSA-HSM.
  • Rozmiar klucza to 2048, 3072 lub 4096.

Aby uzyskać więcej informacji na temat kluczy, zobacz About keys (Informacje o kluczach).

Sejf kluczy lub zarządzany moduł HSM wiąże się z określonymi kosztami. Aby uzyskać więcej informacji, zobacz Cennik usługi Key Vault.

Klucze zarządzane przez klienta z sejfem kluczy u tego samego dzierżawcy

Klucze zarządzane przez klienta można skonfigurować za pomocą usługi Azure Key Vault i konta magazynu w tej samej dzierżawie lub w różnych dzierżawach Microsoft Entra. Aby dowiedzieć się, jak skonfigurować szyfrowanie usługi Azure Storage przy użyciu kluczy zarządzanych przez klienta, gdy magazyn kluczy i konto magazynu znajdują się w ramach tych samych dzierżaw, zobacz jeden z następujących artykułów:

Gdy włączysz klucze zarządzane przez klienta przy użyciu magazynu kluczy w tej samej dzierżawie, musisz określić tożsamość zarządzaną, aby autoryzować dostęp do magazynu kluczy zawierającego klucz. Zarządzana tożsamość może być zarządzana przez użytkownika lub systemowo:

  • Podczas konfigurowania kluczy zarządzanych przez klienta podczas tworzenia konta magazynu należy użyć tożsamości zarządzanej przypisanej przez użytkownika.
  • Podczas konfigurowania kluczy zarządzanych przez klienta dla istniejącego konta magazynu można skorzystać z tożsamości zarządzanej przypisanej przez użytkownika lub tożsamości zarządzanej przypisanej przez system.

Aby dowiedzieć się więcej o tożsamościach zarządzanych przypisanych przez system i przypisanych przez użytkownika, zobacz Tożsamości zarządzane dla zasobów platformy Azure. Aby dowiedzieć się, jak utworzyć tożsamość zarządzaną przypisaną przez użytkownika i zarządzać nią, zobacz Zarządzanie tożsamościami zarządzanymi przypisanymi przez użytkownika.

Klucze zarządzane przez klienta z magazynem kluczy w innej dzierżawie

Aby dowiedzieć się, jak skonfigurować szyfrowanie usługi Azure Storage przy użyciu kluczy zarządzanych przez klienta, gdy magazyn kluczy i konto magazynowe znajdują się w różnych dzierżawach platformy Microsoft Entra, zobacz jeden z następujących artykułów.

Klucze zarządzane przez klienta z zarządzanym modułem HSM

Klucze zarządzane przez klienta można skonfigurować za pomocą zarządzanego modułu HSM usługi Azure Key Vault dla nowego lub istniejącego konta. Możesz również skonfigurować klucze zarządzane przez klienta za pomocą zarządzanego modułu HSM, który znajduje się w tej samej dzierżawie co konto magazynowe, lub w innej dzierżawie. Proces konfigurowania kluczy zarządzanych przez klienta w zarządzanym module HSM jest taki sam jak w przypadku konfigurowania kluczy zarządzanych przez klienta w magazynie kluczy, ale uprawnienia są nieco inne. Aby uzyskać więcej informacji, zobacz Konfigurowanie szyfrowania przy użyciu kluczy zarządzanych przez klienta przechowywanych w zarządzanym module HSM usługi Azure Key Vault.

Aktualizowanie wersji klucza

Aby stosować najlepsze praktyki kryptograficzne, regularnie rotuj klucz chroniący Twoje konto pamięciowe, zazwyczaj co najmniej co dwa lata. Usługa Azure Storage nigdy nie modyfikuje klucza w magazynie kluczy, ale można skonfigurować zasady rotacji kluczy w celu rotacji klucza zgodnie z wymaganiami dotyczącymi zgodności. Aby uzyskać więcej informacji, zobacz Konfigurowanie automatycznego obracania kluczy kryptograficznych w usłudze Azure Key Vault.

Po obrócie klucza w sejfie kluczy musisz zaktualizować konfigurację kluczy zarządzanych przez klienta dla swojego konta pamięciowego, aby używała nowej wersji klucza. Klucze zarządzane przez klienta obsługują zarówno automatyczną, jak i ręczną aktualizację wersji klucza chroniącego konto. Możesz zdecydować, które podejście ma być używane podczas konfigurowania kluczy zarządzanych przez klienta lub podczas aktualizowania konfiguracji.

Podczas modyfikowania klucza lub wersji klucza ochrona głównego klucza szyfrowania zmienia się, ale dane na koncie usługi Azure Storage pozostają szyfrowane przez cały czas. Nie musisz podejmować żadnych dodatkowych działań, aby upewnić się, że dane są chronione. Obracanie wersji klawiszowej nie wpływa na wydajność. Nie ma przestojów przy obracaniu wersji klawiszowej.

Ważne

Aby obrócić klucz, utwórz nową wersję klucza w magazynie kluczy lub zarządzanym module HSM zgodnie z wymaganiami dotyczącymi zgodności. Azure Storage nie obsługuje rotacji klucza, więc musisz zarządzać rotacją klucza w sejfie kluczy.

Gdy obrócasz klucz używany do kluczy zarządzanych przez klienta, ta akcja nie jest obecnie rejestrowana w logach Azure Monitor dla Azure Storage.

Automatyczna aktualizacja wersji klucza

Aby automatycznie zaktualizować klucz zarządzany przez klienta, gdy dostępna jest nowa wersja, pomiń wersję klucza podczas włączania szyfrowania z użyciem kluczy zarządzanych przez klienta dla konta magazynu. Jeśli pominiesz wersję klucza, usługa Azure Storage codziennie sprawdza magazyn kluczy lub zarządzany moduł HSM w poszukiwaniu nowej wersji klucza zarządzanego przez klienta. Jeśli dostępna jest nowa wersja klucza, Azure Storage automatycznie używa najnowszej wersji klucza.

Usługa Azure Storage sprawdza magazyn kluczy pod kątem nowej wersji klucza tylko raz dziennie. Po obróceniu klucza poczekaj 24 godziny przed wyłączeniem starszej wersji.

Jeśli konto magazynu zostało wcześniej skonfigurowane do ręcznego aktualizowania wersji klucza i chcesz zmienić je automatycznie, może być konieczne jawne zmianę wersji klucza na pusty ciąg. Aby uzyskać szczegółowe informacje na temat tego, jak to zrobić, zobacz Konfigurowanie szyfrowania pod kątem automatycznego aktualizowania wersji kluczy.

Ręczne aktualizowanie wersji klucza

Aby użyć określonej wersji klucza do szyfrowania usługi Azure Storage, określ tę wersję klucza po włączeniu szyfrowania przy użyciu kluczy zarządzanych przez klienta dla konta magazynu. Jeśli podasz wersję klucza, Azure Storage używa tej wersji do szyfrowania, dopóki ręcznie nie zaktualizujesz wersji klucza.

Gdy wyraźnie określasz wersję klucza, musisz ręcznie zaktualizować konto pamięci, aby używało URI nowej wersji klucza przy tworzeniu nowej wersji. Aby dowiedzieć się, jak zaktualizować konto magazynu w celu użycia nowej wersji klucza, zobacz Konfigurowanie szyfrowania przy użyciu kluczy zarządzanych przez klienta przechowywanych w usłudze Azure Key Vault lub Konfigurowanie szyfrowania przy użyciu kluczy zarządzanych przez klienta przechowywanych w zarządzanym module HSM usługi Azure Key Vault.

Odwoływanie dostępu do konta magazynu korzystającego z kluczy zarządzanych przez klienta

Aby odwołać dostęp do konta magazynowego korzystającego z kluczy zarządzanych przez klienta, wyłącz klucz w usłudze Azure Key Vault. Aby dowiedzieć się, jak wyłączyć klucz, zobacz Odwoływanie dostępu do konta magazynu korzystającego z kluczy zarządzanych przez klienta.

Po wyłączeniu klucza klienci nie mogą wywoływać operacji odczytujących lub zapisujących zasób lub jego metadane. Próby wywołania tych operacji kończą się niepowodzeniem z kodem błędu 403 (Zakazane) dla wszystkich użytkowników.

Aby ponownie wywołać te operacje, przywróć dostęp do klucza zarządzanego przez klienta.

Wszystkie operacje z danymi, które nie są wymienione w poniższych sekcjach, mogą być kontynuowane po odwołaniu kluczy zarządzanych przez klienta lub po wyłączeniu lub usunięciu klucza.

Aby odwołać dostęp do kluczy zarządzanych przez klienta, użyj programu PowerShell lub interfejsu wiersza polecenia platformy Azure.

Operacje usługi Blob Storage, które kończą się niepowodzeniem po odwołaniu klucza

Operacje usługi Azure Files, które kończą się niepowodzeniem po odwołaniu klucza

Klucze zarządzane przez klienta dla dysków zarządzanych platformy Azure

Możesz także używać kluczy zarządzanych przez klienta do zarządzania szyfrowaniem dla zarządzanych dysków Azure. Klucze zarządzane przez klienta działają inaczej dla zarządzanych dysków niż dla zasobów Azure Storage. Aby uzyskać więcej informacji, zobacz Szyfrowanie po stronie serwera dysków zarządzanych platformy Azure.

Następne kroki