Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Azure Storage verschlüsselt alle Daten in einem ruhenden Speicherkonto. Standardmäßig verschlüsselt Azure Storage Daten mithilfe von Microsoft verwalteten Schlüsseln. Um mehr Kontrolle über Verschlüsselungsschlüssel zu haben, verwalten Sie Ihre eigenen Schlüssel. Sie müssen vom Kunden verwaltete Schlüssel in Azure Key Vault oder Azure Key Vault managed HSM (Hardware Security Module) speichern. Ein Azure Key Vault Managed HSM ist ein FIPS 140-2 Level 3 validiertes HSM.
In diesem Artikel erfahren Sie, wie die Verschlüsselung mit kundenseitig verwalteten Schlüsseln, die in einem verwalteten HSM gespeichert sind, mithilfe der Azure-Befehlszeilenschnittstelle konfiguriert werden. Informationen zum Konfigurieren der Verschlüsselung mit kundenseitig verwalteten Schlüsseln, die in einem Schlüsseltresor gespeichert sind, finden Sie unter Konfigurieren der Verschlüsselung mit kundenseitig verwalteten Schlüsseln, die in Azure Key Vault gespeichert sind.
Hinweis
Azure Key Vault und Azure Key Vault Managed HSM unterstützen dieselben APIs und Verwaltungsschnittstellen für die Konfiguration.
Weisen Sie dem Speicherkonto eine Identität zu
Weisen Sie zunächst dem Speicherkonto eine systemseitig zugewiesene verwaltete Identität zu. Sie verwenden diese verwaltete Identität, um dem Speicherkonto die Zugriffsberechtigungen für das verwaltete Hardwaresicherheitsmodul (HSM) zu gewähren. Weitere Informationen zu vom System zugewiesenen verwalteten Identitäten finden Sie unter Was sind verwaltete Identitäten für Azure-Ressourcen?
Rufen Sie az storage account update auf, um eine verwaltete Identität mit der Azure CLI zuzuweisen. Denken Sie daran, die Platzhalterwerte in Klammern durch Ihre eigenen Werte zu ersetzen:
az storage account update \
--name <storage-account> \
--resource-group <resource_group> \
--assign-identity
Weisen Sie eine Rolle dem Speicherkonto für den Zugriff auf das verwaltete HSM zu
Weisen Sie die Rolle " Managed HSM Crypto Service Encryption User " der verwalteten Identität des Speicherkontos zu, sodass das Speicherkonto über Berechtigungen für das verwaltete HSM verfügt. Beschränken Sie die Rollenzuweisung auf die Ebene des einzelnen Schlüssels, um der verwalteten Identität möglichst wenige Berechtigungen zu gewähren.
Um die Rollenzuweisung für das Speicherkonto zu erstellen, rufen Sie az keyvault role assignment create auf. Denken Sie daran, die Platzhalterwerte in den spitzen Klammern durch Ihre eigenen Werte zu ersetzen.
storage_account_principal = $(az storage account show \
--name <storage-account> \
--resource-group <resource-group> \
--query identity.principalId \
--output tsv)
az keyvault role assignment create \
--hsm-name <hsm-name> \
--role "Managed HSM Crypto Service Encryption User" \
--assignee $storage_account_principal \
--scope /keys/<key-name>
Konfigurieren der Verschlüsselung mit einem Schlüssel im verwalteten HSM
Konfigurieren Sie Azure Storage Verschlüsselung mit vom Kunden verwalteten Schlüsseln, um einen im verwalteten HSM gespeicherten Schlüssel zu verwenden. Zu den unterstützten Schlüsseltypen gehören RSA-HSM Schlüssel der Größen 2048, 3072 und 4096. Informationen zum Erstellen eines Schlüssels in einem verwalteten HSM finden Sie unter Erstellen eines HSM-Schlüssels.
Installieren Sie die Azure CLI 2.12.0 oder höher, um die Verschlüsselung für die Verwendung eines kundenseitig verwalteten Schlüssels in einem verwalteten HSM zu konfigurieren. Weitere Informationen finden Sie unter Installieren der Azure-Befehlszeilenschnittstelle.
Um die Schlüsselversion für einen kundenseitig verwalteten Schlüssel automatisch zu aktualisieren, lassen Sie die Schlüsselversion aus, wenn Sie die Verschlüsselung mit kundenseitig verwalteten Schlüsseln für das Speicherkonto konfigurieren. Weitere Informationen zum Konfigurieren der Verschlüsselung für die automatische Schlüsseldrehung finden Sie unter Aktualisieren der Schlüsselversion.
Rufen Sie az storage account update wie im folgenden Beispiel gezeigt auf, um die Verschlüsselungseinstellungen des Speicherkontos zu aktualisieren. Fügen Sie --encryption-key-source parameter ein und legen Sie es auf Microsoft.Keyvault fest, um kundenseitig verwaltete Schlüssel für das Konto zu aktivieren. Denken Sie daran, die Platzhalterwerte in den spitzen Klammern durch Ihre eigenen Werte zu ersetzen.
hsmurl = $(az keyvault show \
--hsm-name <hsm-name> \
--query properties.hsmUri \
--output tsv)
az storage account update \
--name <storage-account> \
--resource-group <resource_group> \
--encryption-key-name <key> \
--encryption-key-source Microsoft.Keyvault \
--encryption-key-vault $hsmurl
Um die Version für einen kundenseitig verwalteten Schlüssel manuell zu aktualisieren, beziehen Sie die Schlüsselversion ein, wenn Sie die Verschlüsselung mit kundenseitig verwalteten Schlüsseln für das Speicherkonto konfigurieren.
az storage account update
--name <storage-account> \
--resource-group <resource_group> \
--encryption-key-name <key> \
--encryption-key-version $key_version \
--encryption-key-source Microsoft.Keyvault \
--encryption-key-vault $hsmurl
Wenn Sie die Schlüsselversion manuell aktualisieren, müssen Sie die Verschlüsselungseinstellungen des Speicherkontos aktualisieren, damit die neue Version verwendet wird. Rufen Sie zunächst az keyvault show zum Abfragen des Schlüsseltresor-URIs und az keyvault key list-versions zum Abfragen der Schlüsselversion auf. Rufen Sie dann az storage account update auf, um die Verschlüsselungseinstellungen des Speicherkontos zu aktualisieren, damit wie im vorherigen Beispiel gezeigt die neue Version des Schlüssels verwendet wird.