Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Att säkerställa robust nätverkssäkerhet är avgörande när du använder Azure Cloud HSM. Den här artikeln innehåller vägledning om konfiguration av privata slutpunkter, DNS-konfiguration, nödvändiga portar, regler för nätverkssäkerhetsgrupp (NSG) och placering av virtuella datorer som hjälper dig att förhindra obehörig åtkomst och förbättra den övergripande säkerheten.
Privat anslutningspunkt
Om du vill förbättra säkerheten för din Azure Cloud HSM-distribution använder du privata undernät och privata slutpunkter. De möjliggör säkra anslutningar till Azure Cloud HSM via en privat länk för att underlätta privata IP-adressanslutningar från ditt virtuella nätverk.
En privat slutpunkt säkerställer att trafiken mellan ditt virtuella nätverk och Azure-tjänsten passerar Microsofts stamnätverk för säkerhet och privat kommunikation. Den här proaktiva metoden stärker programmets säkerhetsstatus genom att minimera exponeringen för potentiella hot från Internet.
Anvisningar om hur du skapar en privat slutpunkt för Azure Cloud HSM finns i Distribuera Azure Cloud HSM med hjälp av Azure-portalen eller Distribuera Azure Cloud HSM med hjälp av Azure PowerShell.
Privat DNS
När du skapar en privat slutpunkt för Azure Cloud HSM tilldelar tjänsten varje HSM-nod ett privat DNS-värdnamn i följande format:
hsm1.chsm-<resource-name>-<unique-string>.privatelink.cloudhsm.azure.net
Du kan lösa dessa värdnamn från ditt virtuella nätverk genom att konfigurera en privat DNS-zon för privatelink.cloudhsm.azure.net och länka den till de virtuella nätverk som innehåller dina virtuella administratörs- och programdatorer. När du skapar en privat slutpunkt via Azure-portalen kan du aktivera automatisk privat DNS-zonintegrering på fliken DNS.
Anmärkning
Den virtuella administratörsdatorn och de virtuella programdatorerna måste kunna matcha HSM-värdnamnet. Om DNS-matchningen misslyckas kan verktygen azcloudhsm_client och azcloudhsm_mgmt_util inte ansluta till HSM-klustret. Kontrollera DNS-matchningen genom att köra nslookup <hsm-hostname> från den virtuella datorn innan du kör HSM-verktyg.
Portar som krävs
Azure Cloud HSM använder följande portar. Se till att dina NSG-regler och eventuella brandväggar tillåter trafik på dessa portar från dina virtuella datorundernät till den privata slutpunkten.
| Hamn | Direction | Tool | Purpose |
|---|---|---|---|
| 2224 | Utgående (VM → HSM) | azcloudhsm_client |
Klientklientdel (TCP över TLS) |
| 2225 | Utgående (VM → HSM) | azcloudhsm_client |
Klientklientdel (TCP över TLS) |
| 443 | Utgående (VM → HSM) | azcloudhsm_client |
Klientbegäranden |
| 444 | Utgående (VM → HSM) | azcloudhsm_mgmt_util |
Begäranden om hanteringsverktyg |
| 445 | Inre | Service | Kommunikation från server till server (HSM-nod) |
NSG-regler
När du distribuerar dina virtuella datorer för administratörer och program i ett undernät med en NSG lägger du till regler för utgående trafik för att tillåta trafik till din privata HSM-slutpunkt på de portar som krävs. Ett exempel:
| Prioritet | Name | Source | Destination | Hamn | Protokoll | Action |
|---|---|---|---|---|---|---|
| 100 | TillåtHSM-Client | VirtualNetwork | <private-endpoint-IP> |
2224, 2225 | TCP | Tillåt |
| 110 | TillåtHSM-Mgmt | VirtualNetwork | <private-endpoint-IP> |
443, 444 | TCP | Tillåt |
Ersätt <private-endpoint-IP> med den privata IP-adress som tilldelats din privata Cloud HSM-slutpunkt eller använd undernätets adressintervall som innehåller den privata slutpunkten.
Placering av virtuell dator
Azure Cloud HSM använder en klient-daemon-arkitektur. Daemon azcloudhsm_client måste köras på samma virtuella dator som ditt program, eftersom programmet kommunicerar med daemonen via en lokal socket. Detta innebär att:
-
Virtuell administratörsdator: används för inledande HSM-installation, användarhantering, nyckelhantering och säkerhetskopieringsåtgärder. Kör
azcloudhsm_mgmt_utilochazcloudhsm_util. -
Virtuella programdatorer: kör dina arbetsbelastningar (till exempel Apache, NGINX, SQL Server eller anpassade appar) och måste köra sina egna instanser av
azcloudhsm_client.
Båda typerna av virtuella datorer måste finnas i ett virtuellt nätverk som har anslutning till den privata cloud HSM-slutpunkten.
Tip
Vi rekommenderar att du placerar Cloud HSM-resurser i en separat resursgrupp från de virtuella klientdatorerna och det virtuella nätverket. Detta förbättrar hantering och säkerhetsisolering. Mer information finns i Distribuera Azure Cloud HSM med hjälp av Azure portalen.
Lokala anslutningsmöjligheter
Om dina signeringsservrar eller program körs lokalt kan du ansluta dem till Azure Cloud HSM med hjälp av Azure VPN Gateway:
- Plats-till-plats-VPN: rekommenderas för beständiga lokala anslutningar. Installationsinstruktioner finns i Självstudie: Skapa en PLATS-till-plats-VPN-anslutning i Azure-portalen.
- Punkt-till-plats-VPN: lämplig för enskilda arbetsstationer eller mindre distributioner.
I båda fallen måste den lokala värddatorn köra demonen azcloudhsm_client och kunna nå IP-adresserna för HSM:s privata slutpunkter via VPN-tunneln.