你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

Azure 云 HSM 的网络安全性

使用 Azure 云 HSM 时,确保可靠的网络安全至关重要。 本文提供有关专用终结点配置、DNS 设置、所需端口、网络安全组 (NSG) 规则和 VM 放置的指导,以帮助防止未经授权的访问并提高整体安全性。

专用端点

若要增强 Azure 云 HSM 部署的安全性,请使用专用子网和专用终结点。 它们通过专用链接实现与 Azure 云 HSM 的安全连接,以方便虚拟网络中的专用 IP 地址连接。

专用终结点可确保虚拟网络与 Azure 服务之间的流量遍历Microsoft主干网络,实现安全和专用通信。 这种主动方法通过最大程度地减少来自 Internet 的潜在威胁的风险,从而增强应用程序的安全态势。

有关为 Azure Cloud HSM 创建专用终结点的说明,请参阅使用 Azure 门户部署 Azure Cloud HSM,或使用 Azure PowerShell 部署 Azure Cloud HSM

专用 DNS

为 Azure Cloud HSM 创建专用终结点时,该服务会按以下格式为每个 HSM 节点分配一个专用 DNS 主机名:

hsm1.chsm-<resource-name>-<unique-string>.privatelink.cloudhsm.azure.net

若要从虚拟网络解析这些主机名,请配置专用 DNS 区域 privatelink.cloudhsm.azure.net 并将其链接到包含管理员和应用程序 VM 的虚拟网络。 通过 Azure 门户创建专用终结点时,可以在 DNS 选项卡上启用自动专用 DNS 区域集成。

注释

管理员 VM 和应用程序 VM 必须能够解析 HSM 主机名。 如果 DNS 解析失败,则 azcloudhsm_client 工具和 azcloudhsm_mgmt_util 工具无法连接到 HSM 群集。 在运行 HSM 工具之前,请通过从 VM 运行 nslookup <hsm-hostname> 来验证 DNS 解析。

所需端口

Azure云 HSM 使用以下端口。 确保 NSG 规则和任何防火墙允许这些端口上的流量从 VM 子网发到专用终结点。

港口 方向 工具 Purpose
2224 出站(VM → HSM) azcloudhsm_client 客户端前端 (TCP over TLS)
2225 出站(VM → HSM) azcloudhsm_client 客户端前端 (TCP over TLS)
443 出站 (VM → HSM) azcloudhsm_client 客户端请求
444 出站(VM → HSM) azcloudhsm_mgmt_util 管理实用工具请求
445 内部 Service 服务器到服务器(HSM 节点)通信

NSG 规则

使用 NSG 在子网中部署管理员和应用程序 VM 时,请添加出站规则,以允许流量流向所需端口上的 HSM 专用终结点。 例如:

Priority 名称 Source 目的地 港口 Protocol Action
100 Allow-HSM-Client VirtualNetwork <private-endpoint-IP> 2224, 2225 TCP 允许
110 允许 HSM 管理 VirtualNetwork <private-endpoint-IP> 443, 444 TCP 允许

<private-endpoint-IP> 替换为分配给 Cloud HSM 专用终结点的专用 IP 地址,或者使用包含该专用终结点的子网地址范围。

VM 定位

Azure Cloud HSM 使用客户端-守护程序架构。 azcloudhsm_client 守护程序必须与应用程序在同一个 VM 上运行,因为应用程序通过本地套接字与该守护程序通信。 这意味着:

  • 管理员 VM:用于初始 HSM 设置、用户管理、密钥管理和备份操作。 运行 azcloudhsm_mgmt_utilazcloudhsm_util
  • 应用程序 VM:运行工作负荷(例如 Apache、NGINX、SQL Server 或自定义应用),并且每个 VM 必须运行自己的实例azcloudhsm_client

这两种 VM 类型必须驻留在已连接到云 HSM 专用终结点的虚拟网络中。

Tip

建议将云 HSM 资源放置在独立于客户端 VM 和虚拟网络的资源组中。 这改进了管理并增强了安全隔离。 有关详细信息,请参阅使用 Azure 门户部署 Azure Cloud HSM

本地连接

如果签名服务器或应用程序在本地运行,则可以使用 Azure VPN 网关 将其连接到 Azure Cloud HSM:

在这两种情况下,本地主机都必须运行 azcloudhsm_client 守护程序,并且必须能够通过 VPN 隧道访问 HSM 专用终结点 IP 地址。