Использование ключей шифрования, управляемых клиентом, для Azure HPC Cache

Azure Key Vault можно использовать для управления владением ключами, используемыми для шифрования данных в Azure HPC Cache. В этой статье объясняется, как использовать ключи, управляемые клиентом, для шифрования данных кэша.

Note

Все данные, хранящиеся в Azure, в том числе на дисках кэша, шифруются неактивных с помощью ключей, управляемых Корпорацией Майкрософт, по умолчанию. Чтобы управлять ключами, используемыми для шифрования данных, необходимо выполнить действия, описанные в этой статье.

Azure HPC Cache также защищается шифрованием узла виртуальной машины на управляемых дисках, в которых хранятся кэшированные данные, даже если вы добавляете ключ клиента для дисков кэша. Добавление управляемого клиентом ключа для двойного шифрования обеспечивает дополнительный уровень безопасности для клиентов с высокими потребностями безопасности. Подробности смотрите в статье Серверное шифрование хранилища дисков Azure.

Существует три шага, чтобы включить шифрование ключей, управляемых клиентом, для Azure HPC Cache:

  1. Настройте Azure Key Vault для хранения ключей.

  2. При создании Кэша HPC Azure выберите шифрование ключей, управляемое клиентом, и укажите хранилище ключей и ключ для использования. При необходимости предоставьте управляемое удостоверение, чтобы кэш мог использовать его для доступа к хранилищу ключей.

    В зависимости от вариантов, которые вы делаете на этом шаге, вы можете пропустить шаг 3. Прочитайте о выборе варианта управляемого удостоверения для кэша для подробностей.

  3. Если используется управляемое удостоверение, назначаемое системой , или назначаемое пользователем удостоверение, которое не настроено с доступом к хранилищу ключей: перейдите в только что созданный кэш и авторизуйте его для доступа к хранилищу ключей.

    Если управляемое удостоверение еще не имеет доступа к Azure Key Vault, шифрование не будет полностью настроено до тех пор, пока вы не авторизуете его из только что созданного кэша (шаг 3).

    При использовании управляемого системой удостоверения удостоверение создается при создании кэша. Необходимо передать идентификатор кэша в хранилище ключей, чтобы сделать его авторизованным пользователем после создания кэша.

    Этот шаг можно пропустить, если назначить управляемое пользователем удостоверение, которое уже имеет доступ к хранилищу ключей.

После создания кэша невозможно изменить между ключами, управляемыми клиентом, и ключами, управляемыми корпорацией Майкрософт. Однако если кэш использует ключи, управляемые клиентом, можно изменить ключ шифрования, версию ключа и хранилище ключей по мере необходимости.

Общие сведения о хранилище ключей и требованиях к ключам

Хранилище ключей и ключ должны соответствовать этим требованиям для работы с Azure HPC Cache.

Свойства хранилища ключей:

  • Подписка — используйте ту же подписку, которая используется для кэша.
  • Регион . Хранилище ключей должно находиться в том же регионе, что и кэш Azure HPC.
  • Ценовая категория — уровень "Стандартный" достаточно для использования с Azure HPC Cache.
  • Обратимое удаление . Azure HPC Cache включает обратимое удаление, если оно еще не настроено в хранилище ключей.
  • Защита от очистки — она должна быть включена.
  • Политика доступа . Параметры по умолчанию достаточно.
  • Сетевое подключение — Azure HPC Cache должен иметь доступ к хранилищу ключей независимо от параметров конечной точки, которые вы выбрали.

Ключевые свойства:

  • Тип ключа: RSA
  • Размер ключа RSA: 2048
  • Включено — да.

Разрешения на доступ к хранилищу ключей:

Выберите параметр управляемого удостоверения для кэша

HPC Cache использует управляемую удостоверенность для подключения к хранилищу ключей.

Сервис Azure HPC Cache поддерживает два вида управляемых удостоверений:

  • Назначаемая системой управляемая идентичность — это автоматически созданная уникальная идентичность для вашего кэша. Это управляемое удостоверение существует только в то время как кэш HPC существует, и его нельзя напрямую управлять или изменять.

  • Пользовательское управляемое удостоверение — автономные учетные данные, которые управляются отдельно от кэша. Вы можете настроить управляемое удостоверение, назначаемое пользователем, которое имеет именно нужный доступ и использовать его в нескольких HPC Caches.

Если вы не назначаете управляемое удостоверение кэшу при его создании, Azure автоматически создает управляемое удостоверение, назначаемое системой, для кэша.

С помощью управляемой идентификации, назначенной пользователем, можно предоставить удостоверение, которое уже имеет доступ к вашему хранилищу ключей. (Например, он был добавлен в политику доступа к хранилищу ключей или имеет роль Azure RBAC, которая разрешает доступ.) Если вы используете назначаемое системой удостоверение или предоставляете управляемое удостоверение, которое не имеет доступа, вам потребуется запросить доступ из кэша после создания. Это ручной шаг, описанный ниже на шаге 3.

1. Настройка Azure Key Vault

Вы можете настроить хранилище ключей и ключ перед созданием кэша или сделать это как часть создания кэша. Убедитесь, что эти ресурсы соответствуют приведенным выше требованиям.

Во время создания кэша необходимо указать хранилище, ключ и версию ключа для шифрования кэша.

Дополнительные сведения см. в документации по Azure Key Vault .

Note

Azure Key Vault должен использовать ту же подписку и находиться в том же регионе, что и кэш Azure HPC. Убедитесь, что выбранное регион поддерживает оба продукта.

2. Создание кэша с включенными ключами, управляемыми клиентом

При создании Кэша HPC Azure необходимо указать источник ключа шифрования. Следуйте инструкциям в статье "Создание кэша HPC Azure" и укажите хранилище ключей и ключ на странице ключей шифрования диска . Во время создания кэша можно создать новое хранилище ключей и ключ.

Tip

Если страница ключей шифрования дисков не отображается, убедитесь, что кэш находится в одном из поддерживаемых регионов.

Снимок экрана: завершенный экран ключей шифрования дисков, часть интерфейса создания кэша на портале.

Пользователь, создающий кэш, должен иметь привилегии, равные роли участника Key Vault или более поздней.

  1. Нажмите кнопку, чтобы включить закрытые управляемые ключи. После изменения этого параметра отображаются настройки хранилища ключей.

  2. Щелкните "Выбрать хранилище ключей", чтобы открыть страницу выбора ключа. Выберите или создайте хранилище ключей и ключ для шифрования данных на дисках этого кэша.

    Если Azure Key Vault не отображается в списке, проверьте следующие требования:

    • Кэш находится в той же подписке, что и хранилище ключей?
    • Кэш находится в том же регионе, что и хранилище ключей?
    • Существует ли сетевое подключение между порталом Azure и хранилищем ключей?
  3. После выбора хранилища выберите отдельный ключ из доступных вариантов или создайте новый ключ. Ключ должен представлять собой 2048-битный ключ RSA.

  4. Укажите версию для выбранного ключа. Дополнительные сведения об использовании версий см. в документации по Azure Key Vault.

Эти параметры являются необязательными:

  • Установите флажок Всегда использовать текущую версию ключа, если требуется автоматическая смена ключей.

  • Если вы хотите использовать определенное управляемое удостоверение для этого кэша, выберите "Пользователь", назначенный в разделе " Управляемые удостоверения " и выберите используемое удостоверение. Ознакомьтесь с документацией по управлению удостоверениями.

    Tip

    Управляемое удостоверение, назначаемое пользователем, может упростить создание кэша, если вы передаете удостоверение, которое уже настроено для доступа к хранилищу ключей. При использовании управляемого удостоверения, назначаемого системой, необходимо выполнить дополнительный шаг после создания кэша, чтобы авторизовать это новое системное удостоверение для использования вашего хранилища ключей.

    Note

    Изменить назначенное удостоверение после создания кэша не удастся.

Перейдите к остальным спецификациям и создайте кэш, как описано в разделе "Создание кэша HPC Azure".

3. Авторизация шифрования Azure Key Vault из кэша (при необходимости)

Note

Этот шаг не требуется, если вы предоставили управляемое удостоверение, назначаемое пользователем, с доступом к хранилищу ключей при создании кэша.

Через несколько минут на портале Azure появится новый кэш HPC Azure. Перейдите на страницу обзора , чтобы авторизовать ее для доступа к Azure Key Vault и включить шифрование ключей, управляемых клиентом.

Tip

Кэш может появиться в списке ресурсов до того, как исчезнут сообщения о текущем развертывании. Проверьте список ресурсов после минуты или двух вместо того чтобы ждать уведомления об успешном выполнении.

После создания кэша необходимо авторизовать шифрование в течение 90 минут. Если этот шаг не выполнен, кэш истечет и завершится сбоем. Неисправный кэш нужно пересоздать, его нельзя починить.

В кэше отображается состояние ожидания ключа. Нажмите кнопку "Включить шифрование " в верхней части страницы, чтобы авторизовать кэш для доступа к указанному хранилищу ключей.

Снимок экрана: страница обзора кэша на портале с выделением кнопки

Нажмите кнопку "Включить шифрование" , а затем нажмите кнопку "Да" , чтобы авторизовать кэш для использования ключа шифрования. Это действие также включает мягкое удаление и защиту от уничтожения (если они еще не включены) в хранилище ключей.

Снимок экрана: страница обзора кэша на портале с сообщением баннера в верхней части экрана, которое просит пользователя включить шифрование, нажав кнопку

После того как кэш запрашивает доступ к хранилищу ключей, он может создавать и шифровать диски, которые хранят кэшированные данные.

После авторизации шифрования процесс установки Azure HPC Cache длится несколько дополнительных минут для создания зашифрованных дисков и связанной инфраструктуры.

Обновление параметров ключа

Вы можете изменить хранилище ключей, ключ или версию ключа для кэша на портале Azure. Щелкните ссылку на параметры шифрования кэша, чтобы открыть страницу параметров ключа клиента .

Невозможно изменить кэш между ключами, управляемыми клиентом, и ключами, управляемыми системой.

Снимок экрана: страница

Щелкните ссылку "Изменить ключ" , а затем щелкните "Изменить хранилище ключей", "Ключ" или "Версия", чтобы открыть селектор ключей.

Снимок экрана: страница выбора ключа из Azure Key Vault с тремя раскрывающихся селекторами, чтобы выбрать хранилище ключей, ключ и версию.

Хранилища ключей в той же подписке и том же регионе, что и этот кэш, отображаются в списке.

После выбора новых значений ключа шифрования нажмите кнопку "Выбрать". Откроется страница подтверждения с новыми значениями. Нажмите кнопку "Сохранить", чтобы завершить выбор.

Снимок экрана: страница подтверждения с кнопкой

Дополнительные сведения о ключах, управляемых клиентом, в Azure

В этих статьях объясняется, как использовать Azure Key Vault и ключи, управляемые клиентом, для шифрования данных в Azure.

Дальнейшие действия

После создания кэша Azure HPC Cache и настройки шифрования на основе Key Vault, продолжите настройку вашего кэша, предоставив ему доступ к вашим источникам данных.