Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os dados em um servidor Redis são armazenados na memória por padrão. Esses dados não são criptografados. Você pode implementar sua própria criptografia nos dados antes de gravá-los no cache. Em alguns casos, os dados podem residir em disco, devido às operações do sistema operacional ou por causa de ações deliberadas para persistir dados usando a exportação ou a persistência de dados.
Azure Managed Redis oferece PMKs (chaves gerenciadas por plataforma), também conhecidas como MMKs (chaves gerenciadas por Microsoft), por padrão, para criptografar dados em disco em todas as camadas. Azure Redis Gerenciados também oferece a capacidade de criptografar o sistema operacional e discos de persistência de dados usando uma CMK (chave gerenciada pelo cliente). Use chaves gerenciadas pelo cliente para encapsular os MMKs e controlar o acesso a essas chaves. Essa chave torna o CMK uma chave de criptografia de chave ou KEK. Para saber mais, confira gerenciamento de chaves no Azure.
Escopo de disponibilidade da criptografia de disco com CMK
| Camada | Otimizada para Memória, Equilibrada, Otimizada para Computação | Otimizado para Flash |
|---|---|---|
| Chaves gerenciadas pela Microsoft (MMK) | Sim | Sim |
| Chaves gerenciadas pelo cliente (CMK) | Sim | Sim |
Abrangência da criptografia de disco no Redis Gerenciado do Azure
No Azure Redis Gerenciado, a criptografia de disco protege o disco de persistência, os arquivos temporários e o disco do sistema operacional:
- Disco de persistência: mantém arquivos RDB ou AOF persistentes como parte da persistência de dados.
- Arquivos temporários usados na exportação: criptografa os dados temporários usados durante a exportação. Quando você exporta dados, as configurações da conta de armazenamento controlam a criptografia dos dados exportados finais.
- Disco do sistema operaciona
O MMK é sempre usado para criptografar esses discos por padrão, e o CMK pode ser adicionado na parte superior para controlar o acesso à chave de criptografia de dados.
Na camada Otimizada para Flash, as chaves e os valores também são parcialmente armazenados no disco usando o armazenamento flash NVMe (memória expressa não volátil). No entanto, esse disco não é o mesmo usado para dados persistentes. Em vez disso, é efêmero, o que significa que os dados não são persistentes depois que o cache é interrompido, desalocado ou reinicializado. Somente o MMK tem suporte nesse disco porque esses dados são efêmeros.
| Dados armazenados | Disk | Opções de Criptografia |
|---|---|---|
| Arquivos de persistência | Disco de persistência | MMK ou CMK |
| Arquivos RDB aguardando para serem exportados | Disco do SO e disco persistente | MMK ou CMK |
| Chaves e valores (somente camada otimizada para Flash) | Disco NVMe transitório | MMK |
Pré-requisitos e limitações
Pré-requisitos e limitações gerais
- Para se conectar a Azure Key Vault, use apenas a identidade gerenciada atribuída pelo usuário. Não há suporte para a identidade gerenciada atribuída pelo sistema.
- Alterar entre MMK e CMK em uma instância de cache existente dispara uma operação de manutenção de longa duração. Não use essa operação em produção porque ela causa uma interrupção de serviço.
Pré-requisitos e limitações do Azure Key Vault
- O recurso Azure Key Vault que contém a chave gerenciada pelo cliente deve estar na mesma região que o recurso de cache.
- A proteção contra limpeza e a exclusão reversível devem estar habilitadas na instância do Azure Key Vault. A proteção contra exclusão não vem habilitada por padrão.
- Ao usar regras de firewall no Azure Key Vault, você deve configurar a instância Key Vault para permitir serviços confiáveis.
- Há suporte apenas para chaves RSA.
- Você deve conceder à identidade gerenciada atribuída pelo usuário as permissões Get, Unwrap Key e Wrap Key nas políticas de acesso do Key Vault ou as permissões equivalentes no Controle de Acesso Baseado em Funções do Azure. Uma definição de função interna recomendada com o mínimo de privilégios necessários para esse cenário é chamada de Usuário de Criptografia do Serviço de Criptografia do KeyVault.
Como configurar a criptografia CMK no Azure Managed Redis
Usar o portal para criar um novo cache com a CMK ativada
Conecte-se ao portal do Azure e inicie o guia de início rápido Criar uma instância do Azure Managed Redis.
Na página Avançado, vá para a seção intitulada Criptografia de chave gerenciada pelo cliente inativa e habilite a opção Usar uma chave gerenciada pelo cliente .
Selecione Adicionar para atribuir uma identidade gerenciada atribuída pelo usuário para o recurso. Essa identidade gerenciada é usada para conectar à instância do Azure Key Vault que contém a chave gerenciada pelo cliente.
Selecione a identidade gerenciada atribuída pelo usuário escolhido e escolha o método de entrada de chave a ser utilizado.
Se você selecionar o método de entrada Selecione o cofre de chaves e a chave do Azure, escolha a instância Key Vault que contém sua chave gerenciada pelo cliente. Essa instância deve estar na mesma região do cache.
Observação
Para obter instruções sobre como configurar uma instância do Azure Key Vault, confira o Guia de início rápido do Azure Key Vault. Você também pode selecionar o link Criar um cofre de chaves abaixo da seleção Key Vault para criar uma nova instância do Key Vault. Lembre-se de que a proteção contra purga e a exclusão reversível devem estar ativadas em sua instância do Key Vault.
Escolha a chave e a versão específicas usando os menus suspensos Chave gerenciada pelo cliente (RSA) e Versão.
Se você selecionar o método de entrada URI, insira a URI do identificador de chave da chave escolhida no Azure Key Vault.
Quando você inserir todas as informações do cache, selecione Revisar e criar.
Adicione a criptografia CMK a uma instância existente do Azure Managed Redis
Vá para a seção Criptografia no menu Recurso da instância de cache. Se a CMK já estiver configurada, você verá as informações da chave.
Se você não configurou o CMK ou se deseja alterar as configurações do CMK, selecione Alterar configurações de criptografia.
Selecione Usar uma chave gerenciada pelo cliente para ver as opções de configuração.
Selecione Adicionar para atribuir uma identidade gerenciada atribuída pelo usuário para o recurso. Essa identidade gerenciada é usada para conectar à instância do Azure Key Vault que contém a chave gerenciada pelo cliente.
Selecione a identidade gerenciada atribuída pelo usuário escolhido e escolha qual método de entrada de chave usar.
Se você selecionar o método de entrada Selecionar o Azure Key Vault e a chave, escolha a instância do Azure Key Vault que contém sua chave gerenciada pelo cliente. Essa instância deve estar na mesma região do cache.
Observação
Para obter instruções sobre como configurar uma instância do Azure Key Vault, confira o Guia de início rápido do Azure Key Vault. Você também pode selecionar o link Criar um cofre de chaves abaixo da seleção Key Vault para criar uma nova instância do Key Vault.
Escolha a chave específica usando a lista suspensa Chave gerenciada pelo cliente (RSA). Se houver várias versões da chave para escolher, use a lista suspensa Versão.
Se você selecionar o método de entrada URI, insira o URI do identificador de chave da chave escolhida no Azure Key Vault.
Selecione Salvar.
Rotação das Chaves Gerenciadas pelo Cliente
Agende a rotação de chaves e a expiração para chaves criptográficas como uma prática recomendada de segurança. Azure Redis Gerenciado detecta e usa automaticamente a versão mais recente da chave configurada no Azure Key Vault.
Ele detecta e usa uma nova versão de chave dentro de duas horas após a rotação ser disparada. Desabilite ou expire a chave somente após esta janela de duas horas. Caso contrário, você corre o risco de o cache ficar offline devido ao acesso perdido à chave. A rotação de chaves reembrulha a chave de criptografia de dados subjacente e não causa interrupções.
Observação
A garantia de rotação em até duas horas se aplica apenas ao Azure Managed Redis. Outros serviços podem ter garantias diferentes para rotação de chaves.
Para verificar se a rotação de chaves foi concluída, exiba a versão da chave usada no portal do Azure ao exibir Criptografia no menu Recurso.