Einrichten der CMK-Verschlüsselung (Customer Managed Key) in einer Enklave

Die schnellste Möglichkeit zum Bereitstellen von vom Kunden verwalteten Schlüsseln, um mit der Azure Enklave-Richtlinie kompatibel zu sein, die CMK erfordert, ist die Vorlage für allgemeine Abhängigkeiten-Dienstkataloge.

Es stehen mehrere Verschlüsselungstypen zum Sichern Ihrer Daten auf verwalteten Datenträgern und anderen Azure PaaS-Diensten zur Verfügung, einschließlich Azure Disk Encryption (ADE), Server-Side Encryption (SSE) und Verschlüsselung auf dem Host. Gemäß der Azure Enclave-Standard-Governance und Cybersicherheitsausrichtung ist für alle Ressourcen, die in einer Enklave bereitgestellt werden, eine Verschlüsselung mit kundenseitig verwalteten Schlüsseln erforderlich.

Voraussetzungen für die manuelle Bereitstellungsmethode

  • Portalzugriff von Administrator-VM (192.168.x.x/26 in der Regel).
  • Sie haben die Rolle Key Vault Contributor für den Key Vault oder die Workload-Ressourcengruppe, die den Key Vault enthält.

Schritte in diesem Handbuch

Enklave Key Vault

Jede Enklave wird mit einer Azure Key Vault in der Standardressourcengruppe für Enklaveninfrastruktur bereitgestellt. Azure Key Vault ist ein Clouddienst zum sicheren Speichern und Zugreifen auf geheime Schlüssel. Als Geheimnis wird alles bezeichnet, für das Sie den Zugriff streng kontrollieren möchten, z. B. API-Schlüssel, Kennwörter, Zertifikate oder kryptografische Schlüssel. Standardmäßig sollten Enklavenmitwirkende in der Lage sein, Schlüssel, geheime Schlüssel oder Zertifikate in die Enklave Key Vault hochzuladen und vorhandene Azure Funktionen und Entwurfsmuster anderer Azure-Dienste zu nutzen, um die CMK-Verschlüsselung zu unterstützen.

Beispiele für die Einrichtung der CMK-Verschlüsselung finden Sie in den nächsten Schritten mit detaillierteren Anweisungen oder Artikeln.

Erstellen eines Schlüssels in einer Key Vault

Datenträgerverschlüsselungssätze (Windows IaaS)

Azure PaaS-Beispiel (Speicherkonto)

Erstellen von CMK aus dem Dienstkatalog (am schnellsten und einfachsten)

Befolgen Sie diese Anweisungen, um über den Dienstkatalog mit überprüften Vorlagen für allgemeine Azure-Dienste einen Schlüsseltresor zu erstellen.

CMK über das Portal erstellen

Alternativ kann CMK über das Portal erstellt werden.

Schritte in diesem Handbuch

  1. Melden Sie sich bei der Admin-VM an.
  2. Erstellen Einer Zugriffsrichtlinie von einem virtuellen Administratorcomputer.
  3. Generieren Sie den Schlüssel für CMK in Key Vault.

Aktivieren des Enklavenzugriffs auf das Azure-Portal

Der Zugriff auf den Key Vault ist auf das virtuelle Netzwerk des KV beschränkt, daher muss der Schlüssel des Key Vaults über das Azure-Portal aus der Admin-VM heraus erstellt werden.

Anmelden bei Administrator-VM

Folgen Sie diesen Administrator-VM-Anweisungen , um sich anzumelden.

Key Vault über die Admin-VM aktualisieren

  1. Öffnen Sie nach der Anmeldung des virtuellen Administratorcomputers Microsoft Edge (z. B. über das Startmenü).
  2. Navigieren Sie zu https://portal.azure.com oder zur domänenspezifischen Portal-URL.

Erstellen einer Zugriffsrichtlinie von einem virtuellen Administratorcomputer

Der Zugriff auf den Schlüsseltresor ist auf das virtuelle KV-Netzwerk beschränkt, sodass der Schlüssel für den Schlüsseltresor im Azure-Portal innerhalb der Admin-VM erstellt werden muss.

  1. Navigieren Sie im Portal zum Key Vault und wählen Sie links Access Policy aus.
  2. Wähle Create aus.
  3. Wählen Sie die Dropdownliste "Aus Vorlage konfigurieren" aus, und wählen Sie dann aus Key Management.
  4. Wählen Sie die Registerkarte „Prinzip“ Next aus.
  5. Geben Sie Ihren Benutzernamen in der Suchleiste ein, und wählen Sie Ihr Benutzerkonto aus.
  6. Wählen Sie Next und dann Create aus.

Generieren eines Schlüssels für CMK in Key Vault

  1. Navigieren Sie im Portal zum Key Vault und wählen Sie links Keys aus.
  2. Wähle Generate/Import aus.
  3. Geben Sie den Namen für den neuen Schlüssel ein.
  4. Wähle Create aus. Die Standardoptionen sollten einen RSA 2048-Schlüssel erstellen.
  5. Kopieren Sie den von Ihnen erstellten Schlüsselnamen.
  6. Sie können sich von der Administrator-VM abmelden.

Erstellen einer benutzerseitig zugewiesenen verwalteten Identität

Erstellen Sie eine vom Benutzer zugewiesene verwaltete Identität für die Enklave.

Weiterführende Lektüre