Управление пользователями в Azure Cloud HSM

Эффективное управление пользователями имеет решающее значение для обеспечения безопасности и целостности Azure Cloud HSM. В этой статье описаны рекомендации по управлению удостоверениями пользователей, защите учетных данных, реализации избыточности и ограничению разрешений пользователей для повышения безопасности и предотвращения несанкционированного access.

Создание управляемой идентификации, назначаемой пользователем

Можно создать управляемое удостоверение, назначаемое пользователем, для Azure Cloud HSM. Управляемое удостоверение для Azure Cloud HSM специально предназначено для операций резервного копирования и восстановления пользователей.

Управляемое удостоверение упрощает передачу резервных копий Cloud HSM в учетную запись хранения. Он также обеспечивает непрерывность бизнес-процессов и сценарии аварийного восстановления (BCDR), включая подготовку новых экземпляров Cloud HSM из существующих резервных копий. Эта настройка важна для клиентов, которым требуется access их резервные копии и возможность независимо выполнять операции восстановления для выполнения требований BCDR.

Рекомендуется использовать управляемую идентичность, назначаемую пользователем, для виртуальных машин Azure с помощью одного из следующих элементов:

  • Пакет SDK Azure Cloud HSM (например, клиент Cloud HSM)
  • Виртуальные машины, в которых выполняются административные действия
  • Приложения, получающие доступ к ресурсам аппаратного модуля безопасности (HSM)

Этот подход повышает безопасность, упрощает управление, обеспечивает масштабируемость и выполнение требований соответствия. Он предоставляет безопасный и отслеживаемый метод управления административным доступом к виртуальным машинам Azure.

Использование надежных паролей

Рекомендуется создавать уникальные надежные пароли. Azure Cloud HSM имеет минимальную длину пароля 8 символов с максимальной длиной 32 символов. Рекомендуется использовать пароль, имеющий по крайней мере 12 символов.

Включите сочетание прописных и строчных букв, чисел и специальных символов. Избегайте общих слов и личных сведений. Рассмотрите возможность использования случайной фразы или предложения, которые легко запомнить, но трудно для других догадаться.

Защита учетных данных пользователя HSM

Защита учетных данных пользователя HSM является первостепенной задачей, так как эти учетные данные предоставляют access для выполнения операций шифрования и управления на HSM.

Azure Cloud HSM не сохраняет доступ к учетным данным пользователей HSM. Если вы потеряете доступ к учетным данным, корпорация Майкрософт не может помочь.

Защитите сертификат владельца раздела

Сертификат владельца секции (PO.crt) является критически важным компонентом, который вы отправляете во время инициализации HSM. После отправки сертификата владельца секции его нельзя изменить. Если вы загрузите неправильный сертификат, необходимо удалить ресурс Azure Cloud HSM и снова развернуть его.

Сохраните сертификат владельца секции и его соответствующий закрытый ключ (PO.key) безопасно. По возможности держите закрытый ключ в автономном режиме, поскольку он требуется только для начальной цифровой подписи и сброса пароля офицера криптографии (CO). Дополнительные сведения о закрытом ключе владельца секции см. в статье "Защита развертывания Azure Cloud HSM".

Убедитесь, что пользователи HSM доступны на всех узлах кластера.

При создании пользователя пользователь создается на всех трех узлах кластера Cloud HSM, если все узлы доступны. Однако, в отличие от ключей, Azure служба Cloud HSM не выполняет синхронизацию внутренних пользователей. Управление пользователями полностью управляется клиентом.

Предостережение

Если пользователь существует только на одном узле и этот узел выходит из строя, вы можете навсегда потерять доступ без возможности восстановления. Всегда убедитесь, что пользователи синхронизированы на всех узлах.

Если создание пользователя завершается сбоем на одном или нескольких узлах (например, из-за недоступности узла), необходимо повторно создать пользователя на отсутствующих узлах после восстановления и работоспособности. Для этого повторно запустите команду создания пользователя с аналогичными учетными данными, которая обеспечивает обновление на любой отсутствующий узел. После повторного создания пользователя войдите как этот пользователь криптографии (CU) и подтвердите подключение ко всем трем узлам кластера.

Сведения о командах создания пользователей см. в руководстве по подключению Azure Cloud HSM. Подробные инструкции по выявлению и синхронизации отсутствующих пользователей см. в разделе Синхронизация пользователей и ключей по всей сети узлов Azure Cloud HSM.

Внедрение дополнительных администраторов системы для предотвращения блокировки

Чтобы предотвратить риск блокировки HSM, рекомендуется назначить не менее двух администраторов для обеспечения непрерывности. Если один пароль администратора потерян, другой администратор может сбросить его.

Создание нескольких криптографических пользователей с ограниченными разрешениями

Когда обязанности распределяются между пользователями криптографии (ЦС), ни один пользователь не имеет абсолютного контроля над всей системой. Вам следует создать несколько управляющих единиц (УЕ) и ограничить их разрешения соответствующим образом. Эта задача часто включает назначение отдельных обязанностей и действий централизованным подразделениям (ЦС).

Например, одна вычислительная единица может быть занята созданием и распределением ключей, в то время как другие используют эти ключи в вашем приложении.

Настройка общего доступа к ключам с несколькими пользователями шифрования

Ключи можно передавать другим CUs. Однако только исходный владелец ключа может завернуть его. Дополнительные пользователи могут использовать ключ, но не могут выполнять экспорт обычного текста, даже если они имеют доступ к ключу, который пользователь криптографии (CO) помеченный как TRUSTED.

Ограничение возможностей пользователей шифрования для экспорта ключей

Пользователь CO может определить набор атрибутов для регулирования операций, которые может выполнять CU. К этим атрибутам относятся ограничение возможностей CU для упаковки/распаковки ключей, изменения атрибутов ключей или извлечения ключей. Это ограничение помогает предотвратить извлечение материала закрытого ключа из аппаратного модуля безопасности (HSM).

Для настройки этих атрибутов можно использовать setUserAttributes команду.

Ограничение контроля офицера криптографии над пользователями криптографии

Если необходимо ограничить доступ пользователей CO к ключевому материалу CU, можно отозвать доступ пользователей CO к управлению. Например, может потребоваться запретить пользователю CO пометить ключ как доверенный, так и выполнить экспорт обычного текста с помощью этого ключа.

Команда disableUserAccess достигает этого ограничения, отменяя доступ пользователя CO к указанному CU. Однако пользователь CO может потенциально обойти эту меру с помощью более ранней резервной копии, которая не имеет этого ограничения.