Criar e gerenciar escopos de criptografia

Os âmbitos de encriptação permitem-lhe gerir a encriptação ao nível de um contentor ou blob individual. Você pode usar escopos de criptografia para criar limites seguros entre dados que residem na mesma conta de armazenamento, mas pertencem a clientes diferentes. Para obter mais informações sobre escopos de criptografia, consulte Escopos de criptografia para armazenamento de Blob.

Este artigo mostra como criar um escopo de criptografia. Ele também mostra como especificar um escopo de criptografia quando você cria um blob ou contêiner.

Criar um escopo de criptografia

Você pode criar um escopo de criptografia protegido com uma chave gerenciada pela Microsoft ou com uma chave gerenciada pelo cliente armazenada em um Cofre de Chaves do Azure ou em um HSM (Modelo de Segurança de Hardware Gerenciado) do Cofre de Chaves do Azure. Para criar um escopo de criptografia com uma chave gerenciada pelo cliente, você deve primeiro criar um cofre de chaves ou HSM gerenciado e adicionar a chave que pretende usar para o escopo. O cofre de chaves ou o HSM gerenciado deve ter a proteção contra limpeza habilitada.

A conta de armazenamento e o cofre de chaves podem estar no mesmo locatário ou em locatários diferentes. Em ambos os casos, a conta de armazenamento e o cofre de chaves podem estar em regiões diferentes.

Um escopo de criptografia é ativado automaticamente quando você o cria. Depois de criar o escopo de criptografia, você pode especificá-lo ao criar um blob. Você também pode especificar um escopo de criptografia padrão ao criar um contêiner, que se aplica automaticamente a todos os blobs no contêiner.

Quando você configura um escopo de criptografia, é cobrado por um mínimo de um mês (30 dias). Após o primeiro mês, as cobranças por um escopo de criptografia são rateadas por hora. Para obter mais informações, consulte Cobrança de escopos de criptografia.

Para criar um escopo de criptografia no portal do Azure, siga estas etapas:

  1. Navegue para a sua conta de armazenamento no portal do Azure.

  2. Em Segurança + rede , selecione Encriptação.

  3. Selecione a guia Escopos de Criptografia.

  4. Clique no botão Adicionar para adicionar um novo escopo de criptografia.

  5. No painel Criar Escopo de Criptografia, insira um nome para o novo escopo.

  6. Selecione o tipo desejado de suporte a chaves de criptografia, chaves gerenciadas pela Microsoft ou chaves gerenciadas pelo cliente.

    • Se você selecionou chaves gerenciadas pela Microsoft, clique em Criar para criar o escopo de criptografia.
    • Se você selecionou Chaves gerenciadas pelo cliente, selecione uma assinatura e especifique um cofre de chaves e uma chave a ser usada para esse escopo de criptografia. Se o cofre de chaves desejado estiver em uma região diferente, selecione Inserir URI de chave e especifique o URI de chave.
  7. Se a criptografia de infraestrutura estiver habilitada para a conta de armazenamento, ela será automaticamente habilitada para o novo escopo de criptografia. Caso contrário, você pode escolher se deseja habilitar a criptografia de infraestrutura para o escopo de criptografia.

    Screenshot showing how to create encryption scope in Azure portal

Listar escopos de criptografia para conta de armazenamento

Para exibir os escopos de criptografia de uma conta de armazenamento no portal do Azure, navegue até a configuração Escopos de Criptografia para a conta de armazenamento. Nesse painel, você pode habilitar ou desabilitar um escopo de criptografia ou alterar a chave de um escopo de criptografia.

Screenshot showing list of encryption scopes in Azure portal

Para exibir detalhes de uma chave gerenciada pelo cliente, incluindo o URI e a versão da chave e se a versão da chave é atualizada automaticamente, siga o link na coluna Chave .

Screenshot showing details for a key used with an encryption scope

Criar um contêiner com um escopo de criptografia padrão

Ao criar um contêiner, você pode especificar um escopo de criptografia padrão. Os blobs nesse contêiner usarão esse escopo por padrão.

Um blob individual pode ser criado com seu próprio escopo de criptografia, a menos que o contêiner esteja configurado para exigir que todos os blobs usem o escopo padrão. Para obter mais informações, consulte Escopos de criptografia para contêineres e blobs.

Para criar um contêiner com um escopo de criptografia padrão no portal do Azure, primeiro crie o escopo de criptografia conforme descrito em Criar um escopo de criptografia. Em seguida, siga estas etapas para criar o contêiner:

  1. Navegue até a lista de contêineres em sua conta de armazenamento e selecione o botão Adicionar para criar um contêiner.

  2. Expanda as Configurações avançadas no painel Novo contêiner .

  3. Na lista suspensa Escopo de criptografia, selecione o escopo de criptografia padrão para o contêiner.

  4. Para exigir que todos os blobs no contêiner usem o escopo de criptografia padrão, marque a caixa de seleção Usar este escopo de criptografia para todos os blobs no contêiner. Se essa caixa de seleção estiver marcada, um blob individual no contêiner não poderá substituir o escopo de criptografia padrão.

    Screenshot showing container with default encryption scope

Se um cliente tentar especificar um escopo ao carregar um blob para um contêiner que tenha um escopo de criptografia padrão e o contêiner estiver configurado para impedir que os blobs substituam o escopo padrão, a operação falhará com uma mensagem indicando que a solicitação é proibida pela política de criptografia de contêiner.

Carregar um blob com um escopo de criptografia

Ao carregar um blob, você pode especificar um escopo de criptografia para esse blob ou usar o escopo de criptografia padrão para o contêiner, se um tiver sido especificado.

Nota

Quando você carrega um novo blob com um escopo de criptografia, não é possível alterar a camada de acesso padrão para esse blob. Também não é possível alterar a camada de acesso para um blob existente que usa um escopo de criptografia. Para obter mais informações sobre as camadas de acesso, consulte Camadas de acesso Hot, Cool e Archive para dados de blob.

Para carregar um blob com um escopo de criptografia por meio do portal do Azure, primeiro crie o escopo de criptografia conforme descrito em Criar um escopo de criptografia. Em seguida, siga estas etapas para criar o blob:

  1. Navegue até o contêiner para o qual você deseja carregar o blob.

  2. Selecione o botão Carregar e localize o blob a ser carregado.

  3. Expanda as Configurações avançadas no painel Carregar blob .

  4. Localize a seção suspensa Escopo de criptografia. Por padrão, o blob é criado com o escopo de criptografia padrão para o contêiner, se um tiver sido especificado. Se o contêiner exigir que os blobs usem o escopo de criptografia padrão, esta seção será desabilitada.

  5. Para especificar um escopo diferente para o blob que você está carregando, selecione Escolher um escopo existente e, em seguida, selecione o escopo desejado na lista suspensa.

    Screenshot showing how to upload a blob with an encryption scope

Alterar a chave de criptografia de um escopo

Para alterar a chave que protege um escopo de criptografia de uma chave gerenciada pela Microsoft para uma chave gerenciada pelo cliente, primeiro verifique se você habilitou as chaves gerenciadas pelo cliente com o Azure Key Vault ou o Key Vault HSM para a conta de armazenamento. Para obter mais informações, consulte Configurar a criptografia com chaves gerenciadas pelo cliente armazenadas no Cofre de Chaves do Azure ou Configurar a criptografia com chaves gerenciadas pelo cliente armazenadas no Cofre de Chaves do Azure.

Para alterar a chave que protege um escopo no portal do Azure, siga estas etapas:

  1. Navegue até a guia Escopos de Criptografia para exibir a lista de escopos de criptografia para a conta de armazenamento.
  2. Selecione o botão Mais ao lado do escopo que você deseja modificar.
  3. No painel Editar escopo de criptografia, você pode alterar o tipo de criptografia de chave gerenciada pela Microsoft para chave gerenciada pelo cliente ou vice-versa.
  4. Para selecionar uma nova chave gerenciada pelo cliente, selecione Usar uma nova chave e especifique o cofre de chaves, a chave e a versão da chave .

Desabilitar um escopo de criptografia

Desative todos os escopos de criptografia que não são necessários para evitar cobranças desnecessárias. Para obter mais informações, consulte Cobrança de escopos de criptografia.

Para desabilitar um escopo de criptografia no portal do Azure, navegue até a configuração Escopos de Criptografia para a conta de armazenamento, selecione o escopo de criptografia desejado e selecione Desabilitar.

Próximos passos