Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Zapewnienie niezawodnych zabezpieczeń sieci ma kluczowe znaczenie w przypadku korzystania z modułu HSM w chmurze platformy Azure. Ten artykuł zawiera wskazówki dotyczące konfiguracji prywatnego punktu końcowego, konfiguracji dns, wymaganych portów, reguł sieciowej grupy zabezpieczeń i umieszczania maszyn wirtualnych, aby zapobiec nieautoryzowanemu dostępowi i zwiększyć ogólne bezpieczeństwo.
Prywatny punkt końcowy
Aby zwiększyć bezpieczeństwo wdrożenia modułu HSM w chmurze platformy Azure, użyj podsieci prywatnych i prywatnych punktów końcowych. Umożliwiają one bezpieczne połączenia z Azure Cloud HSM za pośrednictwem łącza prywatnego, aby ułatwić łączność prywatnych adresów IP z sieci wirtualnej.
Prywatny punkt końcowy zapewnia, że ruch między siecią wirtualną a usługą platformy Azure przechodzi przez sieć szkieletową firmy Microsoft na potrzeby zabezpieczeń i komunikacji prywatnej. Takie proaktywne podejście zwiększa poziom zabezpieczeń aplikacji, minimalizując narażenie na potencjalne zagrożenia z Internetu.
Aby uzyskać instrukcje dotyczące tworzenia prywatnego punktu końcowego dla modułu HSM Azure w chmurze, zobacz Wdrażanie modułu HSM w chmurze Azure przy użyciu portalu Azure lub Wdrażanie modułu HSM w chmurze Azure przy użyciu Azure PowerShell.
Prywatna strefa DNS
Podczas tworzenia prywatnego punktu końcowego dla modułu HSM w chmurze Azure usługa przypisuje każdemu węzłowi HSM prywatną nazwę hosta DNS w następującym formacie:
hsm1.chsm-<resource-name>-<unique-string>.privatelink.cloudhsm.azure.net
Aby rozwiązywać te nazwy hostów z poziomu sieci wirtualnej, skonfiguruj prywatną strefę DNS dla privatelink.cloudhsm.azure.net i połącz ją z sieciami wirtualnymi zawierającymi administracyjne i aplikacyjne maszyny wirtualne. Podczas tworzenia prywatnego punktu końcowego za pośrednictwem portalu Azure można włączyć automatyczną integrację prywatnej strefy DNS na karcie DNS.
Note
Maszyna wirtualna administratora i maszyny wirtualne aplikacji muszą mieć możliwość rozpoznawania nazwy hosta modułu HSM. Jeśli rozwiązywanie nazw DNS zakończy się niepowodzeniem, narzędzia azcloudhsm_client i azcloudhsm_mgmt_util nie mogą połączyć się z klastrem HSM. Przed uruchomieniem narzędzi HSM sprawdź rozwiązywanie nazw DNS, uruchamiając nslookup <hsm-hostname> na maszynie wirtualnej.
Wymagane porty
Azure Cloud HSM korzysta z następujących portów. Upewnij się, że reguły NSG i wszelkie zapory zezwalają na ruch przez te porty z podsieci maszyn wirtualnych (VM) do prywatnego punktu końcowego.
| Port | Direction | Narzędzie | Purpose |
|---|---|---|---|
| 2224 | Ruch wychodzący (VM → HSM) | azcloudhsm_client |
Fronton klienta (TCP za pośrednictwem protokołu TLS) |
| 2225 | Ruch wychodzący (VM → HSM) | azcloudhsm_client |
Fronton klienta (TCP za pośrednictwem protokołu TLS) |
| 443 | Ruch wychodzący (VM → HSM) | azcloudhsm_client |
Żądania klientów |
| 444 | Ruch wychodzący (VM → HSM) | azcloudhsm_mgmt_util |
Żądania narzędzi zarządzania |
| 445 | Wewnętrzny | Service | Komunikacja międzyserwerowa (węzeł HSM) |
Reguły NSG
Podczas wdrażania administracyjnych i aplikacyjnych maszyn wirtualnych w podsieci z sieciową grupą zabezpieczeń (NSG) dodaj reguły ruchu wychodzącego, aby zezwolić na ruch do prywatnego punktu końcowego modułu HSM na wymaganych portach. Przykład:
| Priority | Name | Source | Destination | Port | Protocol | Działania |
|---|---|---|---|---|---|---|
| 100 | Zezwalaj —HSM-Client | Sieć wirtualna | <private-endpoint-IP> |
2224, 2225 | TCP | Zezwól |
| 110 | Zezwalaj —HSM-Mgmt | Sieć wirtualna | <private-endpoint-IP> |
443, 444 | TCP | Zezwól |
Zastąp <private-endpoint-IP> prywatnym adresem IP przypisanym do prywatnego punktu końcowego usługi Cloud HSM lub użyj zakresu adresów podsieci obejmującego ten prywatny punkt końcowy.
Rozmieszczanie maszyn wirtualnych
Azure Cloud HSM wykorzystuje architekturę klient–demon. Demon azcloudhsm_client musi działać na tej samej maszynie wirtualnej co aplikacja, ponieważ aplikacja komunikuje się z demonem za pośrednictwem gniazda lokalnego. Oznacza to, że:
-
Maszyna wirtualna administratora: używana do początkowej konfiguracji modułu HSM, zarządzania użytkownikami, zarządzania kluczami i operacji tworzenia kopii zapasowych. Uruchom
azcloudhsm_mgmt_utiliazcloudhsm_util. -
Maszyny wirtualne dla aplikacji: uruchamiają obciążenia robocze (na przykład Apache, NGINX, SQL Server lub własne aplikacje) i każda z nich musi uruchamiać własne wystąpienie
azcloudhsm_client.
Oba typy maszyn wirtualnych muszą znajdować się w sieci wirtualnej, która ma łączność z prywatnym punktem końcowym modułu HSM w chmurze.
Wskazówka
Zalecamy umieszczenie zasobów modułu HSM w chmurze w oddzielnej grupie zasobów od maszyn wirtualnych klienta i sieci wirtualnej. Poprawia to zarządzanie i izolację bezpieczeństwa. Aby uzyskać szczegółowe informacje, zobacz Deploy Azure Cloud HSM by using the Azure portal (Wdrażanie modułu HSM w chmurze Azure przy użyciu portalu Azure).
Łączność lokalna
Jeśli serwery podpisywania lub aplikacje działają lokalnie, możesz połączyć je z modułem HSM w chmurze Azure przy użyciu Azure VPN Gateway:
- Sieć VPN typu lokacja-lokacja: zalecana w przypadku trwałej łączności lokalnej. Aby uzyskać instrukcje dotyczące konfiguracji, zobacz Samouczek: tworzenie połączenia sieci VPN typu lokacja-lokacja w portalu Azure.
- Sieć VPN typu punkt-lokacja: odpowiednia dla poszczególnych stacji roboczych lub mniejszych wdrożeń.
W obu przypadkach host lokalny musi uruchomić azcloudhsm_client demona i musi mieć możliwość uzyskania dostępu do prywatnych adresów IP punktu końcowego modułu HSM za pośrednictwem tunelu sieci VPN.
Treści powiązane
- Zabezpieczanie wdrożenia modułu HSM w chmurze platformy Azure
- Wdrażanie modułu HSM w chmurze platformy Azure przy użyciu witryny Azure Portal
- Wdrażanie modułu HSM w chmurze platformy Azure przy użyciu programu Azure PowerShell
- Zarządzanie kluczami w module HSM w chmurze platformy Azure
- Zarządzanie użytkownikami w module HSM w chmurze platformy Azure
- Uwierzytelnianie w Azure Cloud HSM
- Omówienie modułu HSM w chmurze platformy Azure