Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure Cloud HSM kullanırken güçlü ağ güvenliğinin sağlanması çok önemlidir. Bu makalede, yetkisiz erişimi önlemenize ve genel güvenliği artırmanıza yardımcı olmak için özel uç nokta yapılandırması, DNS kurulumu, gerekli bağlantı noktaları, ağ güvenlik grubu (NSG) kuralları ve VM yerleştirme hakkında yönergeler sağlanır.
Özel uç nokta
Azure Cloud HSM dağıtımınızın güvenliğini artırmak için özel alt ağları ve özel uç noktaları kullanın. Sanal ağınızdan özel IP adresi bağlantısını kolaylaştırmak için özel bağlantı üzerinden Azure Cloud HSM'ye güvenli bağlantılar sağlar.
Özel uç nokta, sanal ağınızla Azure hizmeti arasındaki trafiğin güvenlik ve özel iletişim için Microsoft omurga ağından geçişini sağlar. Bu proaktif yaklaşım, İnternet'ten olası tehditlere maruz kalma olasılığını en aza indirerek uygulamanızın güvenlik duruşunu güçlendirir.
Azure Cloud HSM için özel uç nokta oluşturma yönergeleri için bkz. Azure portalını kullanarak Azure Cloud HSM dağıtma veya Azure PowerShell kullanarak Azure Cloud HSM dağıtma.
Özel DNS
Azure Cloud HSM için özel bir uç nokta oluşturduğunuzda, hizmet her HSM düğümüne aşağıdaki biçimde bir özel DNS ana bilgisayar adı atar:
hsm1.chsm-<resource-name>-<unique-string>.privatelink.cloudhsm.azure.net
Sanal ağınızdaki bu konak adlarını çözümlemek için, için privatelink.cloudhsm.azure.net özel bir DNS bölgesi yapılandırın ve bunu yönetici ve uygulama VM'lerinizi içeren sanal ağlara bağlayın. Azure portalı aracılığıyla özel uç nokta oluşturduğunuzda, DNS sekmesinde otomatik özel DNS bölgesi tümleştirmesini etkinleştirebilirsiniz.
Note
Yönetici VM'nizin ve uygulama VM'lerinizin HSM ana bilgisayar adını çözümleyebilmesi gerekir. DNS çözümlemesi başarısız olursa ve azcloudhsm_clientazcloudhsm_mgmt_util araçları HSM kümesine bağlanamaz. HSM araçlarını çalıştırmadan önce VM'nizden çalıştırarak nslookup <hsm-hostname> DNS çözümlemeyi doğrulayın.
Gerekli bağlantı noktaları
Azure Cloud HSM aşağıdaki bağlantı noktalarını kullanır. NSG kurallarınızın ve tüm güvenlik duvarlarınızın, VM alt ağlarınızdan özel uç noktaya yönelik bu bağlantı noktaları üzerinden trafiğe izin verdiğinden emin olun.
| Port | Yönlendirme | Tool | Purpose |
|---|---|---|---|
| 2224 | Giden trafik (VM → HSM) | azcloudhsm_client |
İstemci tarafı (TLS üzerinden TCP) |
| 2225 | Giden (VM → HSM) | azcloudhsm_client |
İstemci ön uç (TLS üzerinden TCP) |
| 443 | Dışa doğru (VM → HSM) | azcloudhsm_client |
İstemci istekleri |
| 444 | Dışa doğru (VM → HSM) | azcloudhsm_mgmt_util |
Yönetim yardımcı programı istekleri |
| 445 | Dahili | Service | Sunucudan sunucuya (HSM düğümü) iletişim |
NSG kuralları
Yönetici ve uygulama VM'lerinizi NSG’ye sahip bir alt ağa dağıttığınızda, HSM özel uç noktanıza gerekli bağlantı noktaları üzerinden giden trafiğe izin vermek için giden kurallar ekleyin. Örneğin:
| Priority | Adı | Source | Varış Noktası | Port | Protocol | Action |
|---|---|---|---|---|---|---|
| 100 | HSM İstemcisine İzin Ver | VirtualNetwork | <private-endpoint-IP> |
2224, 2225 | TCP | Allow |
| 110 | İzin Ver-HSM-Mgmt | VirtualNetwork | <private-endpoint-IP> |
443, 444 | TCP | Allow |
değerini, Bulut HSM özel uç noktanıza atanan özel IP adresiyle değiştirin <private-endpoint-IP> veya özel uç noktayı içeren alt ağ adres aralığını kullanın.
Sanal Makine (VM) yerleştirme
Azure Cloud HSM, istemci-daemon mimarisi kullanır. Uygulama azcloudhsm_client yerel bir yuva üzerinden daemon ile iletişim kuracağından, daemon uygulamanızla aynı VM'de çalıştırılmalıdır. Bu, şu anlama gelir:
-
Yönetici VM: İlk HSM kurulumu, kullanıcı yönetimi, anahtar yönetimi ve yedekleme işlemleri için kullanılır.
azcloudhsm_mgmt_utilveazcloudhsm_utilçalıştırır. -
Uygulama VM'leri: İş yüklerinizi (örneğin Apache, NGINX, SQL Server veya özel uygulamalar) çalıştırın ve her birinin kendi örneğini çalıştırması
azcloudhsm_clientgerekir.
Her iki VM türü de Bulut HSM özel uç noktasına bağlantısı olan bir sanal ağda bulunmalıdır.
Tip
Bulut HSM kaynaklarını istemci VM'lerinden ve sanal ağdan ayrı bir kaynak grubuna yerleştirmenizi öneririz. Bu, yönetim ve güvenlik yalıtımını geliştirir. Ayrıntılar için bkz. Azure portalını kullanarak Azure Cloud HSM'yi dağıtma.
Şirket içi bağlantı
İmzalama sunucularınız veya uygulamalarınız şirket içinde çalıştırılırsa, Azure VPN Gateway kullanarak bunları Azure Cloud HSM'ye bağlayabilirsiniz:
- Siteden siteye VPN: Kalıcı şirket içi bağlantı için önerilir. Kurulum yönergeleri için bkz. Öğretici: Azure portalında siteden siteye VPN bağlantısı oluşturma.
- Noktadan siteye VPN: tek tek iş istasyonları veya daha küçük dağıtımlar için uygundur.
Her iki durumda daemon'u şirket içi ana bilgisayarın çalıştırması azcloudhsm_client ve VPN tüneli üzerinden HSM özel uç nokta IP adreslerine ulaşabilmesi gerekir.
İlgili içerik
- Azure Cloud HSM dağıtımınızın güvenliğini sağlama
- Azure portalını kullanarak Azure Cloud HSM'yi dağıtma
- Azure PowerShell kullanarak Azure Cloud HSM'i dağıtın
- Azure Cloud HSM'de anahtar yönetimi
- Azure Cloud HSM'de kullanıcı yönetimi
- Azure Cloud HSM'de kimlik doğrulaması
- Azure Cloud HSM'ye genel bakış