Nätverkssäkerhet för Azure Cloud HSM

Att säkerställa robust nätverkssäkerhet är avgörande när du använder Azure Cloud HSM. Den här artikeln innehåller vägledning om konfiguration av privata slutpunkter, DNS-konfiguration, nödvändiga portar, regler för nätverkssäkerhetsgrupp (NSG) och placering av virtuella datorer som hjälper dig att förhindra obehörig åtkomst och förbättra den övergripande säkerheten.

Privat anslutningspunkt

Om du vill förbättra säkerheten för din Azure Cloud HSM-distribution använder du privata undernät och privata slutpunkter. De möjliggör säkra anslutningar till Azure Cloud HSM via en privat länk för att underlätta privata IP-adressanslutningar från ditt virtuella nätverk.

En privat slutpunkt säkerställer att trafiken mellan ditt virtuella nätverk och Azure-tjänsten passerar Microsofts stamnätverk för säkerhet och privat kommunikation. Den här proaktiva metoden stärker programmets säkerhetsstatus genom att minimera exponeringen för potentiella hot från Internet.

Anvisningar om hur du skapar en privat slutpunkt för Azure Cloud HSM finns i Distribuera Azure Cloud HSM med hjälp av Azure-portalen eller Distribuera Azure Cloud HSM med hjälp av Azure PowerShell.

Privat DNS

När du skapar en privat slutpunkt för Azure Cloud HSM tilldelar tjänsten varje HSM-nod ett privat DNS-värdnamn i följande format:

hsm1.chsm-<resource-name>-<unique-string>.privatelink.cloudhsm.azure.net

Du kan lösa dessa värdnamn från ditt virtuella nätverk genom att konfigurera en privat DNS-zon för privatelink.cloudhsm.azure.net och länka den till de virtuella nätverk som innehåller dina virtuella administratörs- och programdatorer. När du skapar en privat slutpunkt via Azure-portalen kan du aktivera automatisk privat DNS-zonintegrering på fliken DNS.

Anmärkning

Den virtuella administratörsdatorn och de virtuella programdatorerna måste kunna matcha HSM-värdnamnet. Om DNS-matchningen misslyckas kan verktygen azcloudhsm_client och azcloudhsm_mgmt_util inte ansluta till HSM-klustret. Kontrollera DNS-matchningen genom att köra nslookup <hsm-hostname> från den virtuella datorn innan du kör HSM-verktyg.

Portar som krävs

Azure Cloud HSM använder följande portar. Se till att dina NSG-regler och eventuella brandväggar tillåter trafik på dessa portar från dina virtuella datorundernät till den privata slutpunkten.

Hamn Direction Tool Purpose
2224 Utgående (VM → HSM) azcloudhsm_client Klientklientdel (TCP över TLS)
2225 Utgående (VM → HSM) azcloudhsm_client Klientklientdel (TCP över TLS)
443 Utgående (VM → HSM) azcloudhsm_client Klientbegäranden
444 Utgående (VM → HSM) azcloudhsm_mgmt_util Begäranden om hanteringsverktyg
445 Inre Service Kommunikation från server till server (HSM-nod)

NSG-regler

När du distribuerar dina virtuella datorer för administratörer och program i ett undernät med en NSG lägger du till regler för utgående trafik för att tillåta trafik till din privata HSM-slutpunkt på de portar som krävs. Ett exempel:

Prioritet Name Source Destination Hamn Protokoll Action
100 TillåtHSM-Client VirtualNetwork <private-endpoint-IP> 2224, 2225 TCP Tillåt
110 TillåtHSM-Mgmt VirtualNetwork <private-endpoint-IP> 443, 444 TCP Tillåt

Ersätt <private-endpoint-IP> med den privata IP-adress som tilldelats din privata Cloud HSM-slutpunkt eller använd undernätets adressintervall som innehåller den privata slutpunkten.

Placering av virtuell dator

Azure Cloud HSM använder en klient-daemon-arkitektur. Daemon azcloudhsm_client måste köras på samma virtuella dator som ditt program, eftersom programmet kommunicerar med daemonen via en lokal socket. Detta innebär att:

  • Virtuell administratörsdator: används för inledande HSM-installation, användarhantering, nyckelhantering och säkerhetskopieringsåtgärder. Kör azcloudhsm_mgmt_util och azcloudhsm_util.
  • Virtuella programdatorer: kör dina arbetsbelastningar (till exempel Apache, NGINX, SQL Server eller anpassade appar) och måste köra sina egna instanser av azcloudhsm_client.

Båda typerna av virtuella datorer måste finnas i ett virtuellt nätverk som har anslutning till den privata cloud HSM-slutpunkten.

Tip

Vi rekommenderar att du placerar Cloud HSM-resurser i en separat resursgrupp från de virtuella klientdatorerna och det virtuella nätverket. Detta förbättrar hantering och säkerhetsisolering. Mer information finns i Distribuera Azure Cloud HSM med hjälp av Azure portalen.

Lokala anslutningsmöjligheter

Om dina signeringsservrar eller program körs lokalt kan du ansluta dem till Azure Cloud HSM med hjälp av Azure VPN Gateway:

I båda fallen måste den lokala värddatorn köra demonen azcloudhsm_client och kunna nå IP-adresserna för HSM:s privata slutpunkter via VPN-tunneln.