Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die schnellste Möglichkeit zum Bereitstellen von vom Kunden verwalteten Schlüsseln, um mit der Azure Enklave-Richtlinie kompatibel zu sein, die CMK erfordert, ist die Vorlage für allgemeine Abhängigkeiten-Dienstkataloge.
Es stehen mehrere Verschlüsselungstypen zum Sichern Ihrer Daten auf verwalteten Datenträgern und anderen Azure PaaS-Diensten zur Verfügung, einschließlich Azure Disk Encryption (ADE), Server-Side Encryption (SSE) und Verschlüsselung auf dem Host. Gemäß der Azure Enclave-Standard-Governance und Cybersicherheitsausrichtung ist für alle Ressourcen, die in einer Enklave bereitgestellt werden, eine Verschlüsselung mit kundenseitig verwalteten Schlüsseln erforderlich.
Voraussetzungen für die manuelle Bereitstellungsmethode
- Portalzugriff von Administrator-VM (192.168.x.x/26 in der Regel).
-
Erstellen Sie einen Communityendpunkt zum Azure Portal und zu Microsoft Azure Diensten.
- Ein Standardendpunkt kann innerhalb der Community erstellt werden, der den Zugriff auf allgemeine Microsoft Websites und Endpunkte definiert. Wenn dies der Fall ist, können Sie diesen Schritt überspringen.
- Erstellen Sie eine Enklavenverbindung mit dem Community-Endpunkt .
-
Erstellen Sie einen Communityendpunkt zum Azure Portal und zu Microsoft Azure Diensten.
- Sie haben die Rolle
Key Vault Contributorfür den Key Vault oder die Workload-Ressourcengruppe, die den Key Vault enthält.
Schritte in diesem Handbuch
- Erstellen Sie KV RSA 2048 Key , oder bringen Sie Ihren eigenen Schlüssel mit.
- Erstellen Sie verwaltete Identität mit Berechtigungen für den KV-Schlüssel.
Enklave Key Vault
Jede Enklave wird mit einer Azure Key Vault in der Standardressourcengruppe für Enklaveninfrastruktur bereitgestellt. Azure Key Vault ist ein Clouddienst zum sicheren Speichern und Zugreifen auf geheime Schlüssel. Als Geheimnis wird alles bezeichnet, für das Sie den Zugriff streng kontrollieren möchten, z. B. API-Schlüssel, Kennwörter, Zertifikate oder kryptografische Schlüssel. Standardmäßig sollten Enklavenmitwirkende in der Lage sein, Schlüssel, geheime Schlüssel oder Zertifikate in die Enklave Key Vault hochzuladen und vorhandene Azure Funktionen und Entwurfsmuster anderer Azure-Dienste zu nutzen, um die CMK-Verschlüsselung zu unterstützen.
Beispiele für die Einrichtung der CMK-Verschlüsselung finden Sie in den nächsten Schritten mit detaillierteren Anweisungen oder Artikeln.
Erstellen eines Schlüssels in einer Key Vault
- Azure-How-To-Artikel – Schlüsselerstellung beginnt nach Schritt 6
Datenträgerverschlüsselungssätze (Windows IaaS)
- Lesen Sie den Azure-Anleitungsartikel – ab der KV-Erstellung
- Weitere Informationen
Azure PaaS-Beispiel (Speicherkonto)
Erstellen von CMK aus dem Dienstkatalog (am schnellsten und einfachsten)
Befolgen Sie diese Anweisungen, um über den Dienstkatalog mit überprüften Vorlagen für allgemeine Azure-Dienste einen Schlüsseltresor zu erstellen.
CMK über das Portal erstellen
Alternativ kann CMK über das Portal erstellt werden.
Schritte in diesem Handbuch
- Melden Sie sich bei der Admin-VM an.
- Erstellen Einer Zugriffsrichtlinie von einem virtuellen Administratorcomputer.
- Generieren Sie den Schlüssel für CMK in Key Vault.
Aktivieren des Enklavenzugriffs auf das Azure-Portal
Der Zugriff auf den Key Vault ist auf das virtuelle Netzwerk des KV beschränkt, daher muss der Schlüssel des Key Vaults über das Azure-Portal aus der Admin-VM heraus erstellt werden.
- Erstellen Sie eine Enklavenverbindung mit dem Community-Endpunkt für den Zugriff auf das Azure-Portal.
Anmelden bei Administrator-VM
Folgen Sie diesen Administrator-VM-Anweisungen , um sich anzumelden.
Key Vault über die Admin-VM aktualisieren
- Öffnen Sie nach der Anmeldung des virtuellen Administratorcomputers Microsoft Edge (z. B. über das Startmenü).
- Navigieren Sie zu
https://portal.azure.comoder zur domänenspezifischen Portal-URL.
Erstellen einer Zugriffsrichtlinie von einem virtuellen Administratorcomputer
Der Zugriff auf den Schlüsseltresor ist auf das virtuelle KV-Netzwerk beschränkt, sodass der Schlüssel für den Schlüsseltresor im Azure-Portal innerhalb der Admin-VM erstellt werden muss.
- Navigieren Sie im Portal zum Key Vault und wählen Sie links
Access Policyaus. - Wähle
Createaus. - Wählen Sie die Dropdownliste "Aus Vorlage konfigurieren" aus, und wählen Sie dann aus
Key Management. - Wählen Sie die Registerkarte „Prinzip“
Nextaus. - Geben Sie Ihren Benutzernamen in der Suchleiste ein, und wählen Sie Ihr Benutzerkonto aus.
- Wählen Sie
Nextund dannCreateaus.
Generieren eines Schlüssels für CMK in Key Vault
- Navigieren Sie im Portal zum Key Vault und wählen Sie links
Keysaus. - Wähle
Generate/Importaus. - Geben Sie den Namen für den neuen Schlüssel ein.
- Wähle
Createaus. Die Standardoptionen sollten einen RSA 2048-Schlüssel erstellen. - Kopieren Sie den von Ihnen erstellten Schlüsselnamen.
- Sie können sich von der Administrator-VM abmelden.
Erstellen einer benutzerseitig zugewiesenen verwalteten Identität
Erstellen Sie eine vom Benutzer zugewiesene verwaltete Identität für die Enklave.