Azure Depolama şifrelemesi için müşteri tarafından yönetilen anahtarlar

Depolama hesabınızdaki verileri korumak için kendi şifreleme anahtarınızı kullanabilirsiniz. Müşteri tarafından yönetilen bir anahtar belirttiğinizde, Azure Depolama bu anahtarı verilerinizi şifreleyen anahtara erişimi korumak ve kontrol etmek için kullanır. Müşteri tarafından yönetilen anahtarlar erişim denetimlerini yönetmek için çok daha fazla esneklik sunar.

Müşteri tarafından yönetilen anahtarlarınızı depolamak için aşağıdaki Azure anahtar depolarından birini kullanmanız gerekir:

Kendi anahtarlarınızı oluşturup anahtar kasasında veya yönetilen HSM'de depolayabilir veya anahtar oluşturmak için Azure Key Vault API'lerini kullanabilirsiniz. Depolama hesabı ve anahtar kasası veya yönetilen HSM farklı Microsoft Entra kiracılarında, bölgelerinde ve aboneliklerinde olabilir.

Not

Azure Key Vault ve Azure Key Vault Yönetilen HSM, müşteri tarafından yönetilen anahtarların yapılandırılması için aynı API'leri ve yönetim arabirimlerini destekler. Azure Key Vault için desteklenen tüm eylemler, Azure Key Vault Yönetilen HSM için de desteklenir.

Müşteri tarafından yönetilen anahtarlar hakkında

Aşağıdaki diyagram, Azure Depolama'ın müşteri tarafından yönetilen anahtarı kullanarak isteklerde bulunmak için Microsoft Entra ID ile bir anahtar kasası veya yönetilen HSM'den nasıl yararlandığını göstermektedir:

Azure Depolama'de müşteri tarafından yönetilen anahtarların Microsoft Entra ID ve anahtar kasası ile nasıl çalıştığına dair diyagram.

Aşağıdaki listede diyagramdaki numaralandırılmış adımlar açıklanmaktadır:

  1. Azure Key Vault yöneticisi yönetilen bir kimliğe şifreleme anahtarları için izinler verir. Yönetilen kimlik, ya oluşturup yöneteceğiniz kullanıcı tarafından atanan yönetilen bir kimlik olabilir ya da depolama hesabıyla ilişkilendirilen sistem tarafından atanan yönetilen bir kimlik olabilir.
  2. Azure Depolama yöneticisi, depolama hesabı için müşteri tarafından yönetilen bir anahtarla şifrelemeyi yapılandırıyor.
  3. Azure Depolama, Azure Key Vault yöneticisinin 1. adımda Microsoft Entra Id aracılığıyla Azure Key Vault'a erişimin kimliğini doğrulamak için izin verdiği yönetilen kimliği kullanır.
  4. Azure Depolama, hesap şifreleme anahtarını Azure Key Vault'ta müşteri tarafından yönetilen anahtarla sarmalar.
  5. Okuma ve yazma işlemlerinde Azure Depolama, şifreleme ve şifre çözme işlemlerini gerçekleştirmek için hesap şifreleme anahtarının sarmasını çözmek üzere Azure Key Vault'a istekler gönderir.

Azure Key Vault'ta müşteri tarafından yönetilen bir anahtara erişmek için depolama hesabıyla ilişkili yönetilen kimliğin en az şu izinlere sahip olması gerekir:

  • wrapkey
  • unwrapkey
  • Al

Anahtar izinleri hakkında daha fazla bilgi için bkz . Anahtar türleri, algoritmalar ve işlemler.

Azure İlkesi, depolama hesaplarının Blob Depolama ve Azure Dosyalar iş yükleri için müşteri tarafından yönetilen anahtarları kullanmasını gerektiren yerleşik bir ilke sağlar. Daha fazla bilgi için Azure İlkesi yerleşik ilke tanımlarının Depolama bölümüne bakın.

Kuyruklar ve tablolar için müşteri tarafından yönetilen anahtarlar

Queue ve Table depolamasında depolanan veriler, depolama hesabı için müşteri tarafından yönetilen anahtarları etkinleştirdiğinizde müşteri tarafından yönetilen bir anahtarla otomatik olarak korunmaz. Depolama hesabı oluştururken bu hizmetleri bu korumaya dahil edecek şekilde isteğe bağlı olarak yapılandırabilirsiniz.

Kuyruklar ve tablolar için müşteri tarafından yönetilen anahtarları destekleyen bir depolama hesabı oluşturma hakkında daha fazla bilgi için bkz . Tablolar ve kuyruklar için müşteri tarafından yönetilen anahtarları destekleyen bir hesap oluşturma.

Blob Depolama ve Azure Dosyalar'taki veriler, depolama hesabı için müşteri tarafından yönetilen anahtarları yapılandırdığınızda her zaman müşteri tarafından yönetilen anahtarlarla korunur.

Depolama hesabı için müşteri tarafından yönetilen anahtarları etkinleştirme

Depolama hesabı için müşteri tarafından yönetilen anahtarları yapılandırdığınızda, Azure Depolama, hesabın kök veri şifreleme anahtarını ilgili anahtar kasasında veya yönetilen Donanım Güvenlik Modülü'nde müşteri tarafından yönetilen anahtarla sarar. Kök şifreleme anahtarının koruması değişir, ancak Azure Depolama hesabınızdaki veriler her zaman şifrelenmiş olarak kalır. Verilerinizin şifreli kalmasını sağlamak için ek bir işlem yapmanıza gerek yoktur. Müşteri tarafından yönetilen anahtarlara göre koruma hemen geçerli olur.

Müşteri tarafından yönetilen anahtarlar ile Microsoft tarafından yönetilen anahtarlar arasında istediğiniz zaman geçiş yapabilirsiniz. Microsoft tarafından yönetilen anahtarlar hakkında daha fazla bilgi için bkz . Şifreleme anahtarı yönetimi hakkında.

Anahtar kasası gereksinimleri

Anahtarı depolayan anahtar kasası veya yönetilen HSM aşağıdaki gereksinimleri karşılamalıdır:

  • Geçici silme etkinleştirildi.
  • Temizleme koruması etkinleştirildi.
  • Anahtar RSA veya RSA-HSM anahtarıdır.
  • Anahtar boyutu 2048, 3072 veya 4096'dır.

Anahtarlar hakkında daha fazla bilgi için bkz . Anahtarlar hakkında.

Anahtar kasa veya yönetilen HSM'nin ilgili maliyetleri vardır. Daha fazla bilgi için bkz . Key Vault fiyatlandırması.

Aynı kiracıda yer alan bir anahtar kasasıyla müşteri tarafından yönetilen anahtarlar

Müşteri tarafından yönetilen anahtarları aynı kiracıda veya farklı Microsoft Entra kiracılarında anahtar kasası ve depolama hesabıyla yapılandırabilirsiniz. Anahtar kasası ve depolama hesabı aynı kiracılarda olduğunda müşteri tarafından yönetilen anahtarlarla Azure Depolama şifrelemesini yapılandırmayı öğrenmek için aşağıdaki makalelerden birine bakın:

Aynı kiracıda bir anahtar kasasında müşteri tarafından yönetilen anahtarları etkinleştirdiğinizde, anahtarı içeren anahtar kasasına erişimi yetkilendirmek için yönetilen bir kimlik belirtmeniz gerekir. Yönetilen kimlik ya kullanıcı tarafından atanan ya da sistem tarafından atanan yönetilen bir kimlik olabilir:

  • Depolama hesabı oluştururken müşteri tarafından yönetilen anahtarları yapılandırırken, kullanıcı tarafından atanan yönetilen kimliği kullanmanız gerekir.
  • Mevcut bir depolama hesabında müşteri tarafından yönetilen anahtarları yapılandırırken, kullanıcı tarafından atanan yönetilen kimliği veya sistem tarafından atanan yönetilen kimliği kullanabilirsiniz.

Sistem tarafından atanan ve kullanıcı tarafından atanan yönetilen kimlikler hakkında daha fazla bilgi edinmek için bkz . Azure kaynakları için yönetilen kimlikler. Kullanıcı tarafından atanan yönetilen kimlik oluşturmayı ve yönetmeyi öğrenmek için bkz . Kullanıcı tarafından atanan yönetilen kimlikleri yönetme.

Farklı bir kiracıda anahtar kasasıyla müşteri tarafından yönetilen anahtarlar

Anahtar kasası ve depolama hesabı farklı Microsoft Entra kiracılarında olduğunda müşteri tarafından yönetilen anahtarlarla Azure Depolama şifrelemesini yapılandırmayı öğrenmek için aşağıdaki makalelerden birine bakın:

Yönetilen HSM ile müşteri tarafından yönetilen anahtarlar

Yeni veya mevcut bir hesap için Azure Key Vault Yönetilen HSM ile müşteri tarafından yönetilen anahtarları yapılandırabilirsiniz. Ayrıca, müşteri tarafından yönetilen anahtarları depolama hesabıyla aynı kiracıda veya farklı bir kiracıda bulunan yönetilen bir HSM ile yapılandırabilirsiniz. Yönetilen HSM'de müşteri tarafından yönetilen anahtarları yapılandırma işlemi, anahtar kasasında müşteri tarafından yönetilen anahtarları yapılandırma işlemiyle aynıdır, ancak izinler biraz farklıdır. Daha fazla bilgi için bkz. Azure Key Vault Yönetilen HSM'de depolanan müşteri tarafından yönetilen anahtarlarla şifrelemeyi yapılandırma.

Anahtar sürümünü güncelleştirme

Kriptografik en iyi uygulamaları takip etmek için, depolama hesabınızı koruyan anahtarı genellikle en az iki yılda bir düzenli olarak döndürün. Azure Depolama, anahtar kasasındaki anahtarı hiçbir zaman değiştirmez, ancak anahtarı uyumluluk gereksinimlerinize göre döndürmek için bir anahtar döndürme ilkesi yapılandırabilirsiniz. Daha fazla bilgi için bkz . Azure Key Vault'ta şifreleme anahtarı otomatik döndürmeyi yapılandırma.

Anahtar kasasında anahtar değiştirildikten sonra, depolama hesabınızın müşteri tarafından yönetilen anahtarlar yapılandırmasını yeni anahtar sürümünü kullanacak şekilde güncelleştirmeniz gerekir. Müşteri tarafından yönetilen anahtarlar, hesabı koruyan anahtar için anahtar versiyonunun hem otomatik hem de manuel güncellenmesini destekler. Müşteri tarafından yönetilen anahtarları yapılandırırken veya yapılandırmanızı güncelleştirirken hangi yaklaşımı kullanmak istediğinize karar vekleyebilirsiniz.

Anahtarı veya anahtar sürümünü değiştirdiğinizde kök şifreleme anahtarının koruması değişir, ancak Azure Depolama hesabınızdaki veriler her zaman şifrelenmiş olarak kalır. Verilerinizin korunduğundan emin olmak için ek bir işlem yapmanız gerekmez. Anahtar versiyonunu döndürmek performansı etkilemez. Anahtar versiyonunu döndürdüğünüzde hiç durma süresi olmuyor.

Önemli

Anahtarı döndürmek için, uyumluluk gereksinimlerinize göre anahtar kasasında veya yönetilen HSM'de anahtarın yeni bir sürümünü oluşturun. Azure Depolama anahtar rotasyonunu yönetmez, bu yüzden anahtarın dönmesini anahtar kasasında yönetmeniz gerekir.

Müşteri tarafından yönetilen anahtarlar için kullanılan anahtarı döndürdüğünüzde, bu eylem şu anda Azure Depolama için Azure İzleyici günlüklerine kaydedilmez.

Anahtar sürümünü otomatik olarak güncelleştirme

Yeni bir sürüm kullanılabilir olduğunda müşteri tarafından yönetilen anahtarı otomatik olarak güncelleştirmek için, depolama hesabı için müşteri tarafından yönetilen anahtarlarla şifrelemeyi etkinleştirdiğinizde anahtar sürümünü atla. Anahtar sürümünü belirtmezseniz Azure Depolama, müşteri tarafından yönetilen anahtarın yeni bir sürümü olup olmadığını denetlemek için Anahtar Kasası'nı veya yönetilen HSM'yi her gün denetler. Yeni bir anahtar sürümü mevcutsa, Azure Depolama anahtarın en son sürümünü otomatik olarak kullanır.

Azure Depolama, anahtar kasasını yeni bir anahtar sürümü için günde yalnızca bir kez denetler. Bir anahtarı döndürdüğünüzde, eski sürümü devre dışı bırakmadan önce 24 saat bekleyin.

Depolama hesabı daha önce anahtar sürümünün el ile güncelleştirilmesi için yapılandırılmışsa ve bunu otomatik olarak güncelleştirilecek şekilde değiştirmek istiyorsanız, anahtar sürümünü açıkça boş bir dize olarak değiştirmeniz gerekebilir. Bunun nasıl yapılacağının ayrıntıları için bkz . Anahtar sürümlerinin otomatik güncelleştirilmesi için şifrelemeyi yapılandırma.

Anahtar sürümünü el ile güncelleştirme

Azure Depolama şifrelemesi için anahtarın belirli bir sürümünü kullanmak için, depolama hesabı için müşteri tarafından yönetilen anahtarlarla şifrelemeyi etkinleştirdiğinizde bu anahtar sürümünü belirtin. Anahtar sürümünü belirtirseniz, Azure Depolama anahtar versiyonunu manuel olarak güncelleyene kadar şifreleme için o sürümü kullanır.

Anahtar versiyonunu açıkça belirttiğinizde, yeni bir sürüm oluşturulduğunda yeni anahtar sürüm URI'sini kullanmak üzere depolama hesabını manuel olarak güncellersiniz. Depolama hesabının anahtarın yeni bir sürümünü kullanacak şekilde nasıl güncelleştirildiğini öğrenmek için bkz. Azure Key Vault'ta depolanan müşteri tarafından yönetilen anahtarlarla şifrelemeyi yapılandırma veya Azure Key Vault Yönetilen HSM'de depolanan müşteri tarafından yönetilen anahtarlarla şifrelemeyi yapılandırma.

Müşteri tarafından yönetilen anahtarları kullanan bir depolama hesabına erişimi iptal etme

Müşteri tarafından yönetilen anahtarları kullanan bir depolama hesabına erişimi iptal etmek için anahtar kasasında anahtarı devre dışı bırakın. Anahtarın nasıl devre dışı bırakıldığını öğrenmek için bkz . Müşteri tarafından yönetilen anahtarları kullanan bir depolama hesabına erişimi iptal etme.

Anahtar devre dışı bırakıldıktan sonra, istemciler bir kaynağa veya onun meta verilerine veri okuyan ya da yazan işlemleri çağıramaz. Bu işlemleri çağırma girişimleri, tüm kullanıcılar için 403 (Yasak) hata kodu ile başarısız olur.

Bu işlemleri yeniden çağırmak için müşteri tarafından yönetilen anahtara erişimi geri yükleyin.

Aşağıdaki bölümlerde listelenmeyen tüm veri işlemleri, müşteri tarafından yönetilen anahtarlar iptal edildikten veya bir anahtar devre dışı bırakıldıktan veya silindikten sonra devam edebilir.

Müşteri tarafından yönetilen anahtarlara erişimi iptal etmek için PowerShell veya Azure CLI kullanın.

Anahtar iptal edildikten sonra başarısız olan Blob Depolama işlemleri

Bir anahtar iptal edildikten sonra başarısız olan Azure Dosyalar işlemleri

Azure yönetilen diskleri için müşteri tarafından yönetilen anahtarlar

Ayrıca Azure yönetilen diskler için şifreleme yönetmek için müşteri tarafından yönetilen anahtarları da kullanabilirsiniz. Müşteri tarafından yönetilen anahtarlar, yönetilen diskler için Azure Depolama kaynaklarından farklı çalışır. Daha fazla bilgi için bkz. Azure yönetilen disklerinin sunucu tarafı şifrelemesi.

Sonraki adımlar