Configurar a criptografia de disco para instâncias do Azure Managed Redis usando chaves gerenciadas pelo cliente

Os dados em um servidor Redis são armazenados na memória por padrão. Esses dados não são criptografados. Você pode implementar sua própria criptografia nos dados antes de gravá-los no cache. Em alguns casos, os dados podem residir em disco, devido às operações do sistema operacional ou por causa de ações deliberadas para persistir dados usando a exportação ou a persistência de dados.

Azure Managed Redis oferece PMKs (chaves gerenciadas por plataforma), também conhecidas como MMKs (chaves gerenciadas por Microsoft), por padrão, para criptografar dados em disco em todas as camadas. Azure Redis Gerenciados também oferece a capacidade de criptografar o sistema operacional e discos de persistência de dados usando uma CMK (chave gerenciada pelo cliente). Use chaves gerenciadas pelo cliente para encapsular os MMKs e controlar o acesso a essas chaves. Essa chave torna o CMK uma chave de criptografia de chave ou KEK. Para saber mais, confira gerenciamento de chaves no Azure.

Escopo de disponibilidade da criptografia de disco com CMK

Camada Otimizada para Memória, Equilibrada, Otimizada para Computação Otimizado para Flash
Chaves gerenciadas pela Microsoft (MMK) Sim Sim
Chaves gerenciadas pelo cliente (CMK) Sim Sim

Abrangência da criptografia de disco no Redis Gerenciado do Azure

No Azure Redis Gerenciado, a criptografia de disco protege o disco de persistência, os arquivos temporários e o disco do sistema operacional:

  • Disco de persistência: mantém arquivos RDB ou AOF persistentes como parte da persistência de dados.
  • Arquivos temporários usados na exportação: criptografa os dados temporários usados durante a exportação. Quando você exporta dados, as configurações da conta de armazenamento controlam a criptografia dos dados exportados finais.
  • Disco do sistema operaciona

O MMK é sempre usado para criptografar esses discos por padrão, e o CMK pode ser adicionado na parte superior para controlar o acesso à chave de criptografia de dados.

Na camada Otimizada para Flash, as chaves e os valores também são parcialmente armazenados no disco usando o armazenamento flash NVMe (memória expressa não volátil). No entanto, esse disco não é o mesmo usado para dados persistentes. Em vez disso, é efêmero, o que significa que os dados não são persistentes depois que o cache é interrompido, desalocado ou reinicializado. Somente o MMK tem suporte nesse disco porque esses dados são efêmeros.

Dados armazenados Disk Opções de Criptografia
Arquivos de persistência Disco de persistência MMK ou CMK
Arquivos RDB aguardando para serem exportados Disco do SO e disco persistente MMK ou CMK
Chaves e valores (somente camada otimizada para Flash) Disco NVMe transitório MMK

Pré-requisitos e limitações

Pré-requisitos e limitações gerais

  • Para se conectar a Azure Key Vault, use apenas a identidade gerenciada atribuída pelo usuário. Não há suporte para a identidade gerenciada atribuída pelo sistema.
  • Alterar entre MMK e CMK em uma instância de cache existente dispara uma operação de manutenção de longa duração. Não use essa operação em produção porque ela causa uma interrupção de serviço.

Pré-requisitos e limitações do Azure Key Vault

  • O recurso Azure Key Vault que contém a chave gerenciada pelo cliente deve estar na mesma região que o recurso de cache.
  • A proteção contra limpeza e a exclusão reversível devem estar habilitadas na instância do Azure Key Vault. A proteção contra exclusão não vem habilitada por padrão.
  • Ao usar regras de firewall no Azure Key Vault, você deve configurar a instância Key Vault para permitir serviços confiáveis.
  • Há suporte apenas para chaves RSA.
  • Você deve conceder à identidade gerenciada atribuída pelo usuário as permissões Get, Unwrap Key e Wrap Key nas políticas de acesso do Key Vault ou as permissões equivalentes no Controle de Acesso Baseado em Funções do Azure. Uma definição de função interna recomendada com o mínimo de privilégios necessários para esse cenário é chamada de Usuário de Criptografia do Serviço de Criptografia do KeyVault.

Como configurar a criptografia CMK no Azure Managed Redis

Usar o portal para criar um novo cache com a CMK ativada

  1. Conecte-se ao portal do Azure e inicie o guia de início rápido Criar uma instância do Azure Managed Redis.

  2. Na página Avançado, vá para a seção intitulada Criptografia de chave gerenciada pelo cliente inativa e habilite a opção Usar uma chave gerenciada pelo cliente .

    Captura de tela da página Configurações avançadas com a opção de criptografia de chave gerenciada pelo cliente em repouso habilitada e realçada em uma caixa vermelha.

  3. Selecione Adicionar para atribuir uma identidade gerenciada atribuída pelo usuário para o recurso. Essa identidade gerenciada é usada para conectar à instância do Azure Key Vault que contém a chave gerenciada pelo cliente.

    Captura de tela do painel de seleção de identidade gerenciada atribuída pelo usuário para criptografia de chave gerenciada pelo cliente no Azure Redis Gerenciado.

  4. Selecione a identidade gerenciada atribuída pelo usuário escolhido e escolha o método de entrada de chave a ser utilizado.

  5. Se você selecionar o método de entrada Selecione o cofre de chaves e a chave do Azure, escolha a instância Key Vault que contém sua chave gerenciada pelo cliente. Essa instância deve estar na mesma região do cache.

    Observação

    Para obter instruções sobre como configurar uma instância do Azure Key Vault, confira o Guia de início rápido do Azure Key Vault. Você também pode selecionar o link Criar um cofre de chaves abaixo da seleção Key Vault para criar uma nova instância do Key Vault. Lembre-se de que a proteção contra purga e a exclusão reversível devem estar ativadas em sua instância do Key Vault.

  6. Escolha a chave e a versão específicas usando os menus suspensos Chave gerenciada pelo cliente (RSA) e Versão.

    Captura de tela dos campos de identidade e de versão de chave gerenciada pelo cliente concluídos para a configuração de criptografia de disco.

  7. Se você selecionar o método de entrada URI, insira a URI do identificador de chave da chave escolhida no Azure Key Vault.

  8. Quando você inserir todas as informações do cache, selecione Revisar e criar.

Adicione a criptografia CMK a uma instância existente do Azure Managed Redis

  1. Vá para a seção Criptografia no menu Recurso da instância de cache. Se a CMK já estiver configurada, você verá as informações da chave.

  2. Se você não configurou o CMK ou se deseja alterar as configurações do CMK, selecione Alterar configurações de criptografia. Captura de tela da opção Criptografia selecionada no menu Recurso para uma instância de cache redis gerenciada Azure.

  3. Selecione Usar uma chave gerenciada pelo cliente para ver as opções de configuração.

  4. Selecione Adicionar para atribuir uma identidade gerenciada atribuída pelo usuário para o recurso. Essa identidade gerenciada é usada para conectar à instância do Azure Key Vault que contém a chave gerenciada pelo cliente.

  5. Selecione a identidade gerenciada atribuída pelo usuário escolhido e escolha qual método de entrada de chave usar.

  6. Se você selecionar o método de entrada Selecionar o Azure Key Vault e a chave, escolha a instância do Azure Key Vault que contém sua chave gerenciada pelo cliente. Essa instância deve estar na mesma região do cache.

    Observação

    Para obter instruções sobre como configurar uma instância do Azure Key Vault, confira o Guia de início rápido do Azure Key Vault. Você também pode selecionar o link Criar um cofre de chaves abaixo da seleção Key Vault para criar uma nova instância do Key Vault.

  7. Escolha a chave específica usando a lista suspensa Chave gerenciada pelo cliente (RSA). Se houver várias versões da chave para escolher, use a lista suspensa Versão. Captura de tela dos campos de identidade e de chave gerenciada pelo cliente preenchidos na página de configurações de criptografia de um cache existente.

  8. Se você selecionar o método de entrada URI, insira o URI do identificador de chave da chave escolhida no Azure Key Vault.

  9. Selecione Salvar.

Rotação das Chaves Gerenciadas pelo Cliente

Agende a rotação de chaves e a expiração para chaves criptográficas como uma prática recomendada de segurança. Azure Redis Gerenciado detecta e usa automaticamente a versão mais recente da chave configurada no Azure Key Vault.

Ele detecta e usa uma nova versão de chave dentro de duas horas após a rotação ser disparada. Desabilite ou expire a chave somente após esta janela de duas horas. Caso contrário, você corre o risco de o cache ficar offline devido ao acesso perdido à chave. A rotação de chaves reembrulha a chave de criptografia de dados subjacente e não causa interrupções.

Observação

A garantia de rotação em até duas horas se aplica apenas ao Azure Managed Redis. Outros serviços podem ter garantias diferentes para rotação de chaves.

Para verificar se a rotação de chaves foi concluída, exiba a versão da chave usada no portal do Azure ao exibir Criptografia no menu Recurso.

Próximas etapas