Zarządzanie kluczami w zarządzanym module HSM Azure

Uwaga / Notatka

Key Vault obsługuje dwa typy zasobów: skarbce i zarządzane moduły HSM. Ten artykuł dotyczy Managed HSM. Jeśli chcesz nauczyć się, jak zarządzać skarbcem, zobacz Quickstart: Tworzenie skarbca kluczy przy użyciu Azure CLI.

Aby zapoznać się z omówieniem zarządzanego modułu HSM, zobacz Co to jest zarządzany moduł HSM?

Wymagania wstępne

Wymagana jest subskrypcja Azure. Jeśli go nie masz, przed rozpoczęciem utwórz bezpłatne konto .

Potrzebne są również następujące elementy:

Uwaga / Notatka

Wszystkie poniższe polecenia pokazują dwa sposoby korzystania z CLI. Jedna metoda używa parametrów --hsm-name i --name (dla nazwy klucza). Druga metoda używa parametru --id , w którym można określić cały adres URL, w tym nazwę klucza, jeśli jest to konieczne. Ta ostatnia metoda jest przydatna, gdy obiekt wywołujący (użytkownik lub aplikacja) nie ma dostępu do odczytu na płaszczyźnie sterowania i tylko ograniczony dostęp na płaszczyźnie danych.

Niektóre interakcje z materiałem klucza wymagają określonych lokalnych uprawnień RBAC w zarządzanym HSM. Aby uzyskać pełną listę wbudowanych lokalnych ról RBAC i uprawnień zarządzanego modułu HSM, zobacz Zarządzanie lokalnymi rolami RBAC modułu HSM. Aby przypisać te uprawnienia do użytkownika, zobacz Bezpieczny dostęp do zarządzanych modułów HSM.

Tworzenie klucza HSM

Uwaga / Notatka

Nie można wyeksportować klucza wygenerowanego lub zaimportowanego do zarządzanego modułu HSM. Jedynym wyjątkiem od reguły braku eksportu jest utworzenie klucza z określonymi zasadami wydania klucza. Te zasady umożliwiają eksportowanie klucza tylko do zaufanych poufnych środowisk obliczeniowych (bezpiecznych enklaw), które jawnie definiujesz. Ta ograniczona funkcja eksportowania jest przeznaczona dla określonych scenariuszy bezpiecznego przetwarzania i nie jest taka sama jak eksport klucza ogólnego przeznaczenia. Aby zapoznać się z zalecanymi najlepszymi rozwiązaniami dotyczącymi przenośności i trwałości, zobacz artykuł połączony.

  1. W portalu Azure przejdź do zasobu zarządzanego HSM.

  2. W menu po lewej stronie w obszarze Ustawienia wybierz pozycję Klucze.

  3. Wybierz opcję Generuj/Importuj z menu Generuj/Importuj/Przywróć kopię zapasową.

  4. Wybierz typ klucza (RSA-HSM, EC-HSM lub oct-HSM), ustaw rozmiar klucza lub krzywą, nazwę i dozwolone operacje, a następnie wybierz pozycję Utwórz.

     Zrzut ekranu przedstawiający blok Klucze w portalu Azure dla zarządzanego modułu HSM.

Wyświetlanie atrybutów kluczy i tagów

  1. W portalu Azure przejdź do zasobu zarządzanego HSM.

  2. W menu po lewej stronie w obszarze Ustawienia wybierz pozycję Klucze.

  3. Wybierz klucz, który chcesz wyświetlić. W portalu są wyświetlane atrybuty, wersje i tagi klucza.

Lista kluczy

  1. W portalu Azure przejdź do zasobu zarządzanego HSM.

  2. W menu po lewej stronie w obszarze Ustawienia wybierz pozycję Klucze. W portalu wymieniono wszystkie klucze w zarządzanym module HSM.

Usuń klucz

  1. W portalu Azure przejdź do zasobu zarządzanego HSM.

  2. W menu po lewej stronie w obszarze Ustawienia wybierz pozycję Klucze.

  3. Wybierz klucz, który chcesz usunąć.

  4. Wybierz opcję Usuń, a następnie potwierdź.

Wyświetlanie listy usuniętych kluczy

  1. W portalu Azure przejdź do zasobu zarządzanego HSM.

  2. W menu po lewej stronie w obszarze Ustawienia wybierz pozycję Klucze.

  3. Wybierz pozycję Zarządzaj usuniętymi kluczami , aby wyświetlić klucze w stanie usunięcia nietrwałego.

Przywrócenie usuniętego klucza

  1. W portalu Azure przejdź do zasobu zarządzanego HSM.

  2. W menu po lewej stronie w obszarze Ustawienia wybierz pozycję Klucze, a następnie wybierz pozycję Zarządzaj usuniętymi kluczami.

  3. Wybierz usunięty klucz, który chcesz odzyskać.

  4. Wybierz Odzyskaj.

Przeczyszczanie (trwałe usuwanie) klucza

Uwaga / Notatka

Jeśli zarządzana funkcja HSM ma włączoną ochronę przeczyszczania, operacja przeczyszczania nie jest dozwolona. Klucz jest automatycznie usuwany po upływie okresu przechowywania.

  1. W portalu Azure przejdź do zasobu zarządzanego HSM.

  2. W menu po lewej stronie w obszarze Ustawienia wybierz pozycję Klucze, a następnie wybierz pozycję Zarządzaj usuniętymi kluczami.

  3. Wybierz usunięty klucz, który chcesz przeczyścić.

  4. Wybierz Purge, a następnie zatwierdź.

Warning

Ta operacja trwale usuwa klucz.

Tworzenie pojedynczej kopii zapasowej klucza

Kopia zapasowa klucza nie jest obecnie dostępna w portalu Azure. Użyj Azure CLI lub Azure PowerShell.

Przywracanie pojedynczego klucza z kopii zapasowej

  1. W portalu Azure przejdź do zasobu zarządzanego HSM.

  2. W menu po lewej stronie w obszarze Ustawienia wybierz pozycję Klucze.

  3. Wybierz pozycję Generuj/Importuj/Przywróć kopię zapasową i wybierz pozycję Przywróć klucz z kopii zapasowej.

  4. Przejdź do pliku kopii zapasowej i wybierz go, a następnie wybierz pozycję Przywróć.

Importowanie klucza z pliku

Importowanie kluczy nie jest obecnie dostępne w portalu Azure. Użyj Azure CLI lub Azure PowerShell.

Aby zaimportować klucz z lokalnego modułu HSM do zarządzanego modułu HSM, zobacz Importowanie kluczy chronionych przez moduł HSM do zarządzanego modułu HSM (BYOK).

Dalsze kroki