Azure Cloud HSM için ağ güvenliği

Azure Cloud HSM kullanırken güçlü ağ güvenliğinin sağlanması çok önemlidir. Bu makalede, yetkisiz erişimi önlemenize ve genel güvenliği artırmanıza yardımcı olmak için özel uç nokta yapılandırması, DNS kurulumu, gerekli bağlantı noktaları, ağ güvenlik grubu (NSG) kuralları ve VM yerleştirme hakkında yönergeler sağlanır.

Özel uç nokta

Azure Cloud HSM dağıtımınızın güvenliğini artırmak için özel alt ağları ve özel uç noktaları kullanın. Sanal ağınızdan özel IP adresi bağlantısını kolaylaştırmak için özel bağlantı üzerinden Azure Cloud HSM'ye güvenli bağlantılar sağlar.

Özel uç nokta, sanal ağınızla Azure hizmeti arasındaki trafiğin güvenlik ve özel iletişim için Microsoft omurga ağından geçişini sağlar. Bu proaktif yaklaşım, İnternet'ten olası tehditlere maruz kalma olasılığını en aza indirerek uygulamanızın güvenlik duruşunu güçlendirir.

Azure Cloud HSM için özel uç nokta oluşturma yönergeleri için bkz. Azure portalını kullanarak Azure Cloud HSM dağıtma veya Azure PowerShell kullanarak Azure Cloud HSM dağıtma.

Özel DNS

Azure Cloud HSM için özel bir uç nokta oluşturduğunuzda, hizmet her HSM düğümüne aşağıdaki biçimde bir özel DNS ana bilgisayar adı atar:

hsm1.chsm-<resource-name>-<unique-string>.privatelink.cloudhsm.azure.net

Sanal ağınızdaki bu konak adlarını çözümlemek için, için privatelink.cloudhsm.azure.net özel bir DNS bölgesi yapılandırın ve bunu yönetici ve uygulama VM'lerinizi içeren sanal ağlara bağlayın. Azure portalı aracılığıyla özel uç nokta oluşturduğunuzda, DNS sekmesinde otomatik özel DNS bölgesi tümleştirmesini etkinleştirebilirsiniz.

Note

Yönetici VM'nizin ve uygulama VM'lerinizin HSM ana bilgisayar adını çözümleyebilmesi gerekir. DNS çözümlemesi başarısız olursa ve azcloudhsm_clientazcloudhsm_mgmt_util araçları HSM kümesine bağlanamaz. HSM araçlarını çalıştırmadan önce VM'nizden çalıştırarak nslookup <hsm-hostname> DNS çözümlemeyi doğrulayın.

Gerekli bağlantı noktaları

Azure Cloud HSM aşağıdaki bağlantı noktalarını kullanır. NSG kurallarınızın ve tüm güvenlik duvarlarınızın, VM alt ağlarınızdan özel uç noktaya yönelik bu bağlantı noktaları üzerinden trafiğe izin verdiğinden emin olun.

Port Yönlendirme Tool Purpose
2224 Giden trafik (VM → HSM) azcloudhsm_client İstemci tarafı (TLS üzerinden TCP)
2225 Giden (VM → HSM) azcloudhsm_client İstemci ön uç (TLS üzerinden TCP)
443 Dışa doğru (VM → HSM) azcloudhsm_client İstemci istekleri
444 Dışa doğru (VM → HSM) azcloudhsm_mgmt_util Yönetim yardımcı programı istekleri
445 Dahili Service Sunucudan sunucuya (HSM düğümü) iletişim

NSG kuralları

Yönetici ve uygulama VM'lerinizi NSG’ye sahip bir alt ağa dağıttığınızda, HSM özel uç noktanıza gerekli bağlantı noktaları üzerinden giden trafiğe izin vermek için giden kurallar ekleyin. Örneğin:

Priority Adı Source Varış Noktası Port Protocol Action
100 HSM İstemcisine İzin Ver VirtualNetwork <private-endpoint-IP> 2224, 2225 TCP Allow
110 İzin Ver-HSM-Mgmt VirtualNetwork <private-endpoint-IP> 443, 444 TCP Allow

değerini, Bulut HSM özel uç noktanıza atanan özel IP adresiyle değiştirin <private-endpoint-IP> veya özel uç noktayı içeren alt ağ adres aralığını kullanın.

Sanal Makine (VM) yerleştirme

Azure Cloud HSM, istemci-daemon mimarisi kullanır. Uygulama azcloudhsm_client yerel bir yuva üzerinden daemon ile iletişim kuracağından, daemon uygulamanızla aynı VM'de çalıştırılmalıdır. Bu, şu anlama gelir:

  • Yönetici VM: İlk HSM kurulumu, kullanıcı yönetimi, anahtar yönetimi ve yedekleme işlemleri için kullanılır. azcloudhsm_mgmt_util ve azcloudhsm_util çalıştırır.
  • Uygulama VM'leri: İş yüklerinizi (örneğin Apache, NGINX, SQL Server veya özel uygulamalar) çalıştırın ve her birinin kendi örneğini çalıştırması azcloudhsm_clientgerekir.

Her iki VM türü de Bulut HSM özel uç noktasına bağlantısı olan bir sanal ağda bulunmalıdır.

Tip

Bulut HSM kaynaklarını istemci VM'lerinden ve sanal ağdan ayrı bir kaynak grubuna yerleştirmenizi öneririz. Bu, yönetim ve güvenlik yalıtımını geliştirir. Ayrıntılar için bkz. Azure portalını kullanarak Azure Cloud HSM'yi dağıtma.

Şirket içi bağlantı

İmzalama sunucularınız veya uygulamalarınız şirket içinde çalıştırılırsa, Azure VPN Gateway kullanarak bunları Azure Cloud HSM'ye bağlayabilirsiniz:

Her iki durumda daemon'u şirket içi ana bilgisayarın çalıştırması azcloudhsm_client ve VPN tüneli üzerinden HSM özel uç nokta IP adreslerine ulaşabilmesi gerekir.