Netzwerksicherheit für Azure Cloud HSM

Die Sicherstellung einer robusten Netzwerksicherheit ist entscheidend, wenn Sie Azure Cloud HSM verwenden. Dieser Artikel enthält Anleitungen zur Konfiguration privater Endpunkte, DNS-Setup, erforderliche Ports, Netzwerksicherheitsgruppenregeln (NSG) und VM-Platzierung, um unbefugten Zugriff zu verhindern und die allgemeine Sicherheit zu verbessern.

Privater Endpunkt

Verwenden Sie private Subnetze und private Endpunkte, um die Sicherheit Ihrer Azure Cloud HSM-Bereitstellung zu verbessern. Sie ermöglichen sichere Verbindungen mit Azure Cloud HSM über einen privaten Link, um die Konnektivität privater IP-Adressen aus Ihrem virtuellen Netzwerk zu erleichtern.

Ein privater Endpunkt stellt sicher, dass der Datenverkehr zwischen Ihrem virtuellen Netzwerk und dem Azure-Dienst das Microsoft-Backbone-Netzwerk zur Sicherheit und privaten Kommunikation durchläuft. Dieser proaktive Ansatz stärkt den Sicherheitsstatus Ihrer Anwendung, indem die Gefährdung potenzieller Bedrohungen aus dem Internet minimiert wird.

Anweisungen zum Erstellen eines privaten Endpunkts für Azure Cloud HSM finden Sie unter Deploy Azure Cloud HSM by using the Azure portal or Deploy Azure Cloud HSM by using Azure PowerShell.

Privates DNS

Wenn Sie einen privaten Endpunkt für Azure Cloud HSM erstellen, weist der Dienst jedem HSM-Knoten einen privaten DNS-Hostnamen im folgenden Format zu:

hsm1.chsm-<resource-name>-<unique-string>.privatelink.cloudhsm.azure.net

Um diese Hostnamen aus Ihrem virtuellen Netzwerk aufzulösen, konfigurieren Sie eine private DNS-Zone für privatelink.cloudhsm.azure.net und verknüpfen sie mit den virtuellen Netzwerken, die Ihren Administrator und Ihre Anwendungs-VMs enthalten. Wenn Sie einen privaten Endpunkt über das Azure-Portal erstellen, können Sie die automatische Integration privater DNS-Zonen auf der DNS-Registerkarte aktivieren.

Note

Ihre Administrator-VM und Anwendungs-VMs müssen den HSM-Hostnamen auflösen können. Wenn die DNS-Auflösung fehlschlägt, können die azcloudhsm_clientazcloudhsm_mgmt_util Tools keine Verbindung mit dem HSM-Cluster herstellen. Überprüfen Sie die DNS-Auflösung, indem Sie nslookup <hsm-hostname> auf Ihrer VM ausführen, bevor Sie HSM-Tools ausführen.

Erforderliche Ports

Azure Cloud HSM verwendet die folgenden Ports. Stellen Sie sicher, dass Ihre NSG-Regeln und alle Firewalls Datenverkehr für diese Ports von Ihren VM-Subnetzen an den privaten Endpunkt zulassen.

Hafen Richtung Werkzeug Purpose
2224 Ausgehend (VM → HSM) azcloudhsm_client Client-Front-End (TCP über TLS)
2225 Ausgehend (VM → HSM) azcloudhsm_client Client-Front-End (TCP über TLS)
443 Ausgehend (VM → HSM) azcloudhsm_client Clientanforderungen
444 Ausgehend (VM → HSM) azcloudhsm_mgmt_util Verwaltungshilfsprogrammanforderungen
445 Intern Service Server-zu-Server-Kommunikation (HSM-Knoten)

NSG-Regeln

Wenn Sie Ihre Administrator- und Anwendungs-VMs in einem Subnetz mit einer NSG bereitstellen, fügen Sie ausgehende Regeln hinzu, um Datenverkehr zu Ihrem privaten HSM-Endpunkt an den erforderlichen Ports zuzulassen. Beispiel:

Priorität Name Source Destination Hafen Protocol Action
100 Allow-HSM-Client VirtualNetwork <private-endpoint-IP> 2224, 2225 TCP Zulassen
110 Allow-HSM-Mgmt VirtualNetwork <private-endpoint-IP> 443, 444 TCP Zulassen

Ersetzen Sie sie durch <private-endpoint-IP> die private IP-Adresse, die Ihrem privaten Cloud HSM-Endpunkt zugewiesen ist, oder verwenden Sie den Subnetzadressenbereich, der den privaten Endpunkt enthält.

VM-Platzierung

Azure Cloud HSM verwendet eine Clientdaemonarchitektur. Der azcloudhsm_client Daemon muss auf demselben virtuellen Computer wie Ihre Anwendung ausgeführt werden, da die Anwendung mit dem Daemon über einen lokalen Socket kommuniziert. Dies bedeutet Folgendes:

  • Administrator-VM: Wird für die anfängliche HSM-Einrichtung, Benutzerverwaltung, Schlüsselverwaltung und Sicherungsvorgänge verwendet. Führt azcloudhsm_mgmt_util und azcloudhsm_util aus.
  • Anwendungs-VMs: führen Ihre Workloads aus (z. B. Apache, NGINX, SQL Server oder benutzerdefinierte Apps) und müssen jeweils eine eigene Instanz von azcloudhsm_client ausführen.

Beide VM-Typen müssen sich in einem virtuellen Netzwerk befinden, das über Eine Verbindung mit dem privaten Cloud HSM-Endpunkt verfügt.

Tip

Es wird empfohlen, Cloud HSM-Ressourcen in einer separaten Ressourcengruppe von den Client-VMs und dem virtuellen Netzwerk zu platzieren. Dies verbessert die Verwaltung und Sicherheitsisolation. Ausführliche Informationen finden Sie unter Bereitstellen Azure Cloud HSM mithilfe des Azure-Portals.

Lokale Konnektivität

Wenn Ihre Signaturserver oder Anwendungen lokal ausgeführt werden, können Sie sie mithilfe von Azure VPN Gateway mit Azure Cloud HSM verbinden:

In beiden Fällen muss der lokale Host den azcloudhsm_client Daemon ausführen und die IP-Adressen des privaten HSM-Endpunkts über den VPN-Tunnel erreichen können.