Crie uma conta que suporte chaves gerenciadas pelo cliente para tabelas e filas

Armazenamento do Azure criptografa todos os dados em uma conta de armazenamento em repouso. Por padrão, armazenamento em fila e armazenamento em tabela usam uma chave que é direcionada ao serviço e gerenciada pela Microsoft. Você também pode optar por usar chaves gerenciadas pelo cliente para criptografar dados de fila ou tabelas. Para usar chaves gerenciadas pelo cliente com filas e tabelas, você deve primeiro criar uma conta de armazenamento que utilize uma chave de criptografia que seja direcionada à conta, e não ao serviço. Depois de criar uma conta que usa a chave de criptografia para dados de fila e tabela, você pode configurar chaves gerenciadas pelo cliente para essa conta de armazenamento.

Este artigo descreve como criar uma conta de armazenamento que dependa de uma chave que seja vinculada à conta. Quando a conta é criada, a Microsoft usa a chave da conta para criptografar os dados da conta, e a Microsoft gerencia a chave. Posteriormente, você pode configurar chaves gerenciadas pelo cliente para a conta para aproveitar esses benefícios, incluindo a possibilidade de fornecer suas próprias chaves, atualizar a versão da chave, rodar as chaves e revogar controles de acesso.

Crie uma conta que use a chave de criptografia da conta

Você deve configurar uma nova conta de armazenamento para usar a chave de criptografia da conta para filas e tabelas no momento em que cria a conta de armazenamento. O escopo da chave de criptografia não pode ser alterado após a criação da conta.

A conta de armazenamento deve ser do tipo de uso geral v2. Você pode criar a conta de armazenamento e configurá-la para depender da chave de criptografia da conta usando o portal Azure, PowerShell, CLI do Azure ou um modelo do Azure Resource Manager.

Para saber mais sobre como criar uma conta de armazenamento, veja Criar uma conta de armazenamento.

Observação

Apenas o armazenamento em fila e tabela pode ser configurado opcionalmente para criptografar dados com a chave de criptografia da conta quando a conta de armazenamento é criada. O armazenamento de blobs e o Arquivos do Azure sempre usam a chave de criptografia da conta para criptografar dados.

Para criar uma conta de armazenamento que dependa da chave de criptografia da conta no portal Azure, siga estes passos:

  1. Na caixa de busca no topo do portal do Azure, pesquise e selecione Contas de armazenamento.

  2. Na página Contas de Armazenamento , selecione Novo.

  3. Preencha os campos na aba Básicos .

  4. Na aba Avançado, localize a seção Tabelas e Filas e selecione Habilitar suporte para chaves gerenciadas pelo cliente.

    Captura de tela mostrando como habilitar chaves gerenciadas pelo cliente para filas e tabelas ao criar uma nova conta

Depois de criar uma conta que depende da chave de criptografia da conta, você pode configurar chaves gerenciadas pelo cliente que são armazenadas no Azure Key Vault ou no Key Vault Managed Hardware Security Model (HSM). Para aprender como armazenar chaves gerenciadas pelo cliente em um cofre de chaves, veja Configurar criptografia com chaves gerenciadas pelo cliente armazenadas no Azure Key Vault. Para aprender como armazenar chaves gerenciadas pelo cliente em um HSM gerenciado, veja Configurar criptografia com chaves gerenciadas pelo cliente armazenadas no Azure Key Vault Managed HSM.

Verifique a chave de criptografia da conta

Depois de criar a conta, você pode verificar se a conta de armazenamento está usando uma chave de criptografia que é escopada para a conta usando o portal do Azure, PowerShell ou CLI do Azure.

Para verificar se um serviço em uma conta de armazenamento está usando uma chave de criptografia que é direcionada para a conta no portal Azure, siga estes passos:

  1. Navegue até sua nova conta de armazenamento no portal do Azure.

  2. Na seção Segurança + Redes , selecione Criptografia.

  3. Se a conta de armazenamento foi criada para depender da chave de criptografia da conta, você verá na aba Criptografia que chaves gerenciadas pelo cliente podem ser ativadas para os quatro serviços do Armazenamento do Azure: blobs, arquivos, tabelas e filas.

    Captura de tela mostrando como verificar se a conta de armazenamento está dependendo da chave de criptografia da conta

Depois de verificar se a conta de armazenamento está usando uma chave de criptografia vinculada à conta, você pode habilitar chaves gerenciadas pelo cliente para a conta. Todos os quatro serviços do Armazenamento do Azure — blobs, arquivos, tabelas e filas — então usarão a chave gerenciada pelo cliente para criptografia.

Preços e faturação

Uma conta de armazenamento criada para usar uma chave de criptografia no escopo da conta é cobrada pela capacidade do Armazenamento de Tabelas e pelas transações a uma taxa diferente da de uma conta que usa a chave padrão no escopo do serviço. Para obter detalhes, consulte os preços do Armazenamento de Tabelas do Azure.

Próximas Etapas