Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Garantir uma segurança de rede robusta é crucial quando você está usando o HSM de Nuvem do Azure. Este artigo fornece diretrizes sobre configuração de ponto de extremidade privado, configuração de DNS, portas necessárias, regras de NSG (grupo de segurança de rede) e posicionamento de VM para ajudá-lo a evitar acesso não autorizado e aprimorar a segurança geral.
Ponto de extremidade privado
Para aprimorar a segurança da implantação do Azure Cloud HSM, use sub-redes privadas e pontos de extremidade privados. Eles permitem conexões seguras com o HSM de Nuvem do Azure por meio de um link privado, para facilitar a conectividade de endereço IP privado da sua rede virtual.
Um ponto de extremidade privado garante que o tráfego entre sua rede virtual e o serviço do Azure percorra a rede de backbone da Microsoft para segurança e comunicação privada. Essa abordagem proativa fortalece a postura de segurança do aplicativo minimizando a exposição a possíveis ameaças da Internet.
Para obter instruções sobre como criar um ponto de extremidade privado para Azure HSM na nuvem, consulte Implantar Azure HSM de Nuvem usando o portal Azure ou implantar Azure HSM na nuvem usando Azure PowerShell.
DNS privado
Quando você cria um ponto de extremidade privado para Azure HSM na nuvem, o serviço atribui a cada nó HSM um nome de host DNS privado no seguinte formato:
hsm1.chsm-<resource-name>-<unique-string>.privatelink.cloudhsm.azure.net
Para resolver esses nomes de host na sua rede virtual, configure uma zona DNS privada para privatelink.cloudhsm.azure.net e vincule-a às redes virtuais que contêm suas VMs de administração e de aplicativo. Ao criar um ponto de extremidade privado por meio do portal do Azure, você pode habilitar a integração automática de zona DNS privada na guia DNS.
Note
A VM do administrador e as VMs do aplicativo devem ser capazes de resolver o nome do host HSM. Se a resolução de DNS falhar, as ferramentas azcloudhsm_client e azcloudhsm_mgmt_util não conseguirão se conectar ao cluster de HSM. Verifique a resolução de DNS executando nslookup <hsm-hostname> na sua VM antes de executar as ferramentas do HSM.
Portas obrigatórias
Azure HSM de Nuvem usa as portas a seguir. Verifique se suas regras NSG e quaisquer firewalls permitem o tráfego nessas portas de suas sub-redes de VM para o ponto de extremidade privado.
| Porto | Direction | Tool | Purpose |
|---|---|---|---|
| 2224 | Saída (VM → HSM) | azcloudhsm_client |
Front-end do cliente (TCP sobre TLS) |
| 2.225 | Saída (VM → HSM) | azcloudhsm_client |
Front-end do cliente (TCP sobre TLS) |
| 443 | Saída (VM → HSM) | azcloudhsm_client |
Solicitações de cliente |
| 444 | Saída (VM → HSM) | azcloudhsm_mgmt_util |
Solicitações do utilitário de gerenciamento |
| 445 | Interno | Service | Comunicação entre servidores (nó HSM) |
Regras NSG
Ao implantar suas VMs de administração e de aplicativo em uma sub-rede com um NSG, adicione regras de saída para permitir o tráfego para o endpoint privado do HSM nas portas exigidas. Por exemplo:
| Prioridade | Name | Source | Destino | Porto | Protocol | Ação |
|---|---|---|---|---|---|---|
| 100 | Allow-HSM-Client | VirtualNetwork | <private-endpoint-IP> |
2224, 2225 | TCP | Permitir |
| 110 | Allow-HSM-Mgmt | VirtualNetwork | <private-endpoint-IP> |
443, 444 | TCP | Permitir |
Substitua <private-endpoint-IP> pelo endereço IP privado atribuído ao ponto de extremidade privado do HSM na nuvem ou use o intervalo de endereços de sub-rede que contém o ponto de extremidade privado.
Posicionamento da VM
Azure HSM de nuvem usa uma arquitetura client-daemon. O azcloudhsm_client daemon deve ser executado na mesma VM que seu aplicativo, pois o aplicativo se comunica com o daemon em um soquete local. Isso significa que:
-
VM de administrador: usada para instalação inicial do HSM, gerenciamento de usuário, gerenciamento de chaves e operações de backup. Executa
azcloudhsm_mgmt_utileazcloudhsm_util. -
VMs de aplicativo: execute suas cargas de trabalho (por exemplo, Apache, NGINX, SQL Server ou aplicativos personalizados) e cada uma delas deve executar sua própria instância.
azcloudhsm_client
Ambos os tipos de VM devem residir em uma rede virtual que tenha conectividade com o ponto de extremidade privado do HSM na nuvem.
Tip
Recomendamos que você coloque recursos de HSM na nuvem em um grupo de recursos separado das VMs cliente e da rede virtual. Isso melhora o gerenciamento e o isolamento de segurança. Para obter detalhes, consulte Implantar Azure HSM de Nuvem usando o portal Azure.
Conectividade local
Se os servidores ou aplicativos de assinatura forem executados localmente, você poderá conectá-los ao Azure HSM de Nuvem usando Gateway de VPN do Azure:
- VPN site a site: recomendado para conectividade local persistente. Para obter instruções de instalação, consulte Tutorial: Criar uma conexão VPN site a site no portal Azure.
- VPN ponto a site: adequada para estações de trabalho individuais ou implantações menores.
Em ambos os casos, o host local deve executar o azcloudhsm_client daemon e deve ser capaz de alcançar os endereços IP do ponto de extremidade privado HSM pelo túnel VPN.