Segurança de rede para o HSM de Nuvem do Azure

Garantir uma segurança de rede robusta é crucial quando você está usando o HSM de Nuvem do Azure. Este artigo fornece diretrizes sobre configuração de ponto de extremidade privado, configuração de DNS, portas necessárias, regras de NSG (grupo de segurança de rede) e posicionamento de VM para ajudá-lo a evitar acesso não autorizado e aprimorar a segurança geral.

Ponto de extremidade privado

Para aprimorar a segurança da implantação do Azure Cloud HSM, use sub-redes privadas e pontos de extremidade privados. Eles permitem conexões seguras com o HSM de Nuvem do Azure por meio de um link privado, para facilitar a conectividade de endereço IP privado da sua rede virtual.

Um ponto de extremidade privado garante que o tráfego entre sua rede virtual e o serviço do Azure percorra a rede de backbone da Microsoft para segurança e comunicação privada. Essa abordagem proativa fortalece a postura de segurança do aplicativo minimizando a exposição a possíveis ameaças da Internet.

Para obter instruções sobre como criar um ponto de extremidade privado para Azure HSM na nuvem, consulte Implantar Azure HSM de Nuvem usando o portal Azure ou implantar Azure HSM na nuvem usando Azure PowerShell.

DNS privado

Quando você cria um ponto de extremidade privado para Azure HSM na nuvem, o serviço atribui a cada nó HSM um nome de host DNS privado no seguinte formato:

hsm1.chsm-<resource-name>-<unique-string>.privatelink.cloudhsm.azure.net

Para resolver esses nomes de host na sua rede virtual, configure uma zona DNS privada para privatelink.cloudhsm.azure.net e vincule-a às redes virtuais que contêm suas VMs de administração e de aplicativo. Ao criar um ponto de extremidade privado por meio do portal do Azure, você pode habilitar a integração automática de zona DNS privada na guia DNS.

Note

A VM do administrador e as VMs do aplicativo devem ser capazes de resolver o nome do host HSM. Se a resolução de DNS falhar, as ferramentas azcloudhsm_client e azcloudhsm_mgmt_util não conseguirão se conectar ao cluster de HSM. Verifique a resolução de DNS executando nslookup <hsm-hostname> na sua VM antes de executar as ferramentas do HSM.

Portas obrigatórias

Azure HSM de Nuvem usa as portas a seguir. Verifique se suas regras NSG e quaisquer firewalls permitem o tráfego nessas portas de suas sub-redes de VM para o ponto de extremidade privado.

Porto Direction Tool Purpose
2224 Saída (VM → HSM) azcloudhsm_client Front-end do cliente (TCP sobre TLS)
2.225 Saída (VM → HSM) azcloudhsm_client Front-end do cliente (TCP sobre TLS)
443 Saída (VM → HSM) azcloudhsm_client Solicitações de cliente
444 Saída (VM → HSM) azcloudhsm_mgmt_util Solicitações do utilitário de gerenciamento
445 Interno Service Comunicação entre servidores (nó HSM)

Regras NSG

Ao implantar suas VMs de administração e de aplicativo em uma sub-rede com um NSG, adicione regras de saída para permitir o tráfego para o endpoint privado do HSM nas portas exigidas. Por exemplo:

Prioridade Name Source Destino Porto Protocol Ação
100 Allow-HSM-Client VirtualNetwork <private-endpoint-IP> 2224, 2225 TCP Permitir
110 Allow-HSM-Mgmt VirtualNetwork <private-endpoint-IP> 443, 444 TCP Permitir

Substitua <private-endpoint-IP> pelo endereço IP privado atribuído ao ponto de extremidade privado do HSM na nuvem ou use o intervalo de endereços de sub-rede que contém o ponto de extremidade privado.

Posicionamento da VM

Azure HSM de nuvem usa uma arquitetura client-daemon. O azcloudhsm_client daemon deve ser executado na mesma VM que seu aplicativo, pois o aplicativo se comunica com o daemon em um soquete local. Isso significa que:

  • VM de administrador: usada para instalação inicial do HSM, gerenciamento de usuário, gerenciamento de chaves e operações de backup. Executa azcloudhsm_mgmt_util e azcloudhsm_util.
  • VMs de aplicativo: execute suas cargas de trabalho (por exemplo, Apache, NGINX, SQL Server ou aplicativos personalizados) e cada uma delas deve executar sua própria instância.azcloudhsm_client

Ambos os tipos de VM devem residir em uma rede virtual que tenha conectividade com o ponto de extremidade privado do HSM na nuvem.

Tip

Recomendamos que você coloque recursos de HSM na nuvem em um grupo de recursos separado das VMs cliente e da rede virtual. Isso melhora o gerenciamento e o isolamento de segurança. Para obter detalhes, consulte Implantar Azure HSM de Nuvem usando o portal Azure.

Conectividade local

Se os servidores ou aplicativos de assinatura forem executados localmente, você poderá conectá-los ao Azure HSM de Nuvem usando Gateway de VPN do Azure:

Em ambos os casos, o host local deve executar o azcloudhsm_client daemon e deve ser capaz de alcançar os endereços IP do ponto de extremidade privado HSM pelo túnel VPN.