Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Important
Управление внешними ключами для Managed HSM доступно в предварительной версии. Предварительные версии функций предоставляются вам при условии, что вы соглашаетесь с дополнительными условиями использования. Некоторые аспекты этой функции могут измениться до общедоступной доступности.
Overview
В этой статье описывается полный жизненный цикл внешнего ключа в управлении внешними ключами HSM: создание ссылки на ключи, поддерживаемые операции, способы смены и безопасное удаление ключей. Жизненный цикл внешнего ключа требует более тщательного планирования, чем жизненный цикл ключа в Managed HSM, поскольку две независимые системы — Managed HSM и ваш внешний HSM — должны оставаться синхронизированными. Операция, которая успешно выполняется на одной стороне, но завершается сбоем на другой, может привести к тому, что ваша среда окажется в несогласованном состоянии, влияющем на все операции обёртывания и развёртывания.
Ссылка на ключ и ключевой материал
В управлении внешними ключами ключевой объект в Управляемом HSM и материал ключа во внешнем HSM являются отдельными сущностями.
| Управляемый HSM | Внешний HSM | |
|---|---|---|
| Магазины | Справочник по ключу (внешний идентификатор ключа + метаданные и управление доступом) | Ключевой материал (сам KEK) |
| Резервное копирование по | Резервное копирование управляемого устройства HSM | Инструменты вашего поставщика HSM |
| Удалено | API для удаления ключа Managed HSM | Инструменты поставщика HSM |
| Защищено | Управляемый HSM RBAC + обратимое удаление | Меры контроля поставщика HSM |
Идентификатор внешнего ключа — это идентификатор, который связывает эти два объекта вместе. Это непрозрачная строка, которую прокси-сервер EKM понимает и использует для маршрутизации операций к нужному ключу во внешнем HSM. Managed HSM сохраняет идентификатор внешнего ключа в ссылке на ключ, но никогда не хранит и не обрабатывает ключевой материал, на который эта ссылка указывает.
Это разделение имеет прямые последствия для резервного копирования и аварийного восстановления:
- Управляемое резервное копирование HSM сохраняет ссылку на ключ (идентификатор внешнего ключа, метаданные и политику доступа). Он не создает резервную копию ключевого материала.
- Внешнее резервное копирование HSM полностью лежит на вас. Если внешний ключ утерян и у вас нет резервной копии, операции упаковки и распаковки для любой версии ключа Managed HSM, которая ссылается на этот идентификатор внешнего ключа, будут безвозвратно завершаться с ошибкой.
Описание полного распределения ответственности см. в разделе SLA и разделение ответственности при управлении внешними ключами в Managed HSM.
Поддерживаемые типы ключей и размеры
| Тип ключа | Sizes |
|---|---|
RSA |
2048, 3072, 4096 бит |
oct (AES) |
256 бит |
Поддерживаемые и неподдерживаемые операции
Поддерживаемые операции:
| Операция | Поддерживаемые алгоритмы |
|---|---|
wrapKey |
RSA-OAEP, RSA-OAEP-256, A256KW, A256KWP |
unwrapKey |
RSA-OAEP, RSA-OAEP-256, A256KW, A256KWP |
Неподдерживаемые операции (предварительная версия):
-
signиverify. -
encryptиdecrypt(кроме как посредством wrap/unwrap) - Выпуск безопасного ключа (SKR)
- Сценарии запуска шифрования дисков конфиденциальной виртуальной машины (CVM)
- Шифрование на стороне сервера для служб, требующих
signилиencryptнапрямую
Note
Службы, которые выполняют шифрование с помощью ключей, управляемых клиентом, с использованием wrapKey и unwrapKey — например, служба хранилища Azure, — работают с внешним управлением ключами. Службы, которым требуются прямые encrypt, sign или SKR, не подходят.
Создание ссылки на внешний ключ
Прежде чем создать ссылку на ключ в управляемом HSM, ключ должен уже существовать во внешнем HSM, а прокси-сервер EKM должен быть настроен и доступен. Последовательность создания:
Создайте ключ в вашем внешнем HSM с помощью инструментов поставщика HSM.
Получите идентификатор внешнего ключа для этого ключа из прокси-сервера EKM.
Создайте ссылку на ключ в Managed HSM:
az keyvault key create \ --hsm-name <Managed HSM-name> \ --name <key-ref-name> \ --external-key-id <external-key-identifier>
Управляемый HSM создает объект ключа, содержащий идентификатор внешнего ключа, тип ключа и политику доступа. Не генерирует и не импортирует какой-либо ключевой материал.
Полное пошаговое руководство, включая настройку подключения к внешнему ключу, см. в кратком руководстве по созданию первого внешнего ключа с помощью Azure CLI.
Important
Идентификатор внешнего ключа неизменяем после создания ссылки на ключ. Нельзя изменить идентификатор внешнего ключа существующей версии ключа. Если вам нужно указать ключ на другой внешний ключ, создайте новую версию ключа с новым идентификатором внешнего ключа— не пытайтесь обновить существующую версию.
Authorization
Локальная модель RBAC в Managed HSM обеспечивает полный контроль доступа для внешних ключей, так же как и для ключей Managed HSM. Для создания подключений к внешним системам управления ключами и управления ими требуется роль Managed HSM EKM Administrator. Все остальные операции с ключами (упаковка, распаковка, получение списка, получение) используют стандартные локальные роли RBAC управляемого HSM. Дополнительные сведения см. в разделе "Управление доступом" для управляемого устройства HSM.
Типичные роли для операций с внешними ключами:
| Должность | Purpose |
|---|---|
Managed HSM Crypto User |
Создание и удаление ссылок на ключи. Зашифрование и расшифрование с помощью существующих ключей. |
Managed HSM Crypto Auditor |
Считайте метаданные ключа. |
Прокси-сервер EKM и внешний HSM не имеют контекста удостоверения в Azure. Они видят только аутентифицированные по mTLS запросы на wrap и unwrap от Managed HSM. Прокси-сервер не может считывать назначения ролей управляемого HSM или определять, кто инициировал запрос.
Сведения об определениях ролей и командах назначения см. в разделе "Управление доступом" для управляемого устройства HSM.
Rotation
Ротация внешнего ключа выполняется вручную и осуществляется оператором. Для внешних ключей не поддерживается автоматическая ротация, управляемая сервисом. Необходимо согласовывать ротацию между внешним HSM и управляемым HSM.
Последовательность поворота:
Создайте новый ключ во внешнем HSM с помощью инструментов поставщика HSM.
Получите новый идентификатор внешнего ключа из прокси-сервера EKM.
Создайте новую версию существующей ссылки на ключ Managed HSM, указав в ней новый идентификатор внешнего ключа:
az keyvault key create \ --hsm-name <Managed HSM-name> \ --name <key-ref-name> \ --external-key-id <new-external-key-identifier>
После создания новой версии:
- Новые операции упаковки автоматически используют последнюю версию ключа.
- Существующий зашифрованный текст , завернутый в предыдущую версию, по-прежнему может быть раскрыт. Старые версии остаются активными и доступны на их версиях URI.
- URI ключа (URI хранилища + имя ключа, без сегмента версии) остается неизменным во всех версиях. Службы, ссылающиеся на URI без указания версии, автоматически начинают использовать новую версию для операций обёртывания.
Предупреждение
Не удаляйте старый внешний ключ, пока не подтвердите, что зашифрованный текст, упакованный в соответствующую версию ключа управляемого HSM, по-прежнему не должен быть расшифрован. Удаление внешнего ключа, пока версия ключа Managed HSM по-прежнему ссылается на идентификатор этого внешнего ключа, приводит к тому, что все операции развёртывания ключа для этой версии завершаются ошибкой KeyNotFound.
Синтаксис команд и рабочий пример см. в кратком руководстве по созданию первого внешнего ключа с помощью Azure CLI.
Резервное копирование и восстановление
Управляемый модуль HSM в настоящее время не поддерживает операции резервного копирования и восстановления для внешних ключей. Попытка восстановить внешний ключ из резервной копии может привести к тому, что связанный ресурс управляемого устройства HSM вступает в состояние пониженного состояния. Чтобы восстановить ссылку на внешний ключ, повторно создайте ссылку на внешний ключ в управляемом HSM, а не с помощью операций восстановления.
Резервное копирование внешнего HSM является вашей обязанностью. Создайте резервную копию ключевого материала с помощью средств поставщика HSM в соответствии с задокументированными процедурами этого поставщика. Управляемый HSM не имеет доступа к сведениям о резервном копировании внешнего ключевого материала и не контролирует его.
Important
Спланируйте процедуры резервного копирования и восстановления для внешнего HSM перед вводом в эксплуатацию. Microsoft не удается восстановить ссылку на ключ управляемого модуля HSM, указывающую на потерянный внешний ключ.
Удаление
Удаление внешнего ключа включает в себя две отдельные операции в двух разных системах. Узнайте, какой из них вы выполняете, прежде чем продолжить.
Удалить ссылку на ключ (Управляемый HSM)
При удалении ссылки на ключ управляемого HSM удаляется объект маршрутизации и область управления доступом в управляемом HSM. Это не затрагивает внешний HSM или ключевой материал.
az keyvault key delete \
--hsm-name <Managed HSM-name> \
--name <key-ref-name>
Для Managed HSM мягкое удаление включено по умолчанию для всех пулов. Удаленная ссылка на ключ перемещается в удаленное состояние и остается восстановленной в течение настроенного периода хранения (7–90 дней).
Защита от очистки, если она включена, не позволяет окончательно удалить данные до истечения срока хранения. Включите защиту очистки для любого управляемого пула HSM, включающего ссылки на рабочие ключи.
Чтобы окончательно удалить ссылку после мягкого удаления:
az keyvault key purge \
--hsm-name <Managed HSM-name> \
--name <key-ref-name>
Удалить материал ключа (внешний HSM)
Удаление ключевого материала во внешнем HSM необратимо. Используйте средства поставщика HSM и следуйте процедурам поставщика для уничтожения ключей.
Предупреждение
Если удалить внешний ключ, пока ссылка на ключ в управляемом HSM (включая обратимо удаленные ссылки) все еще указывает на идентификатор этого внешнего ключа, все операции wrapKey и unwrapKey с этой ссылкой немедленно завершаются ошибкой KeyNotFound от прокси. Эта ошибка влияет на каждую службу Azure, которая использует этот ключ для шифрования неактивных данных.
Рекомендуемая последовательность удаления:
- Определите все службы Azure с помощью ссылки на ключ (проверьте журналы Azure Monitor для последних
wrapKeyиunwrapKeyдействий). - Переведите эти службы на другой ключ.
- Убедитесь, что для данной ссылки на ключ не осталось операций wrap или unwrap.
- Удалите (и, при необходимости, безвозвратно удалите) ссылку на ключ Managed HSM.
- Удалите ключевой материал из внешнего HSM с помощью средств, предоставляемых поставщиком HSM.
Перенос нагрузки на другой ключ
Вы не можете перенести или преобразовать внешний ключ в другой ключ. Azure Key Vault и Управляемое устройство HSM не позволяют экспортировать материалы ключей между границами безопасности. Чтобы переключить рабочую нагрузку с внешнего ключа на управляемый ключ HSM (или другой внешний ключ), вы переносите рабочую нагрузку на новый ключ, а не сам ключ. Новый ключ имеет другой универсальный код ресурса (URI) ключа, и каждая служба Azure, используюющая исходный ключ, должна быть перенастроена, чтобы указать новый универсальный код ресурса (URI).
Пошаговые инструкции см. в статье Перенос рабочих нагрузок с внешних ключей. Сведения об общем шаблоне Azure Key Vault, которому соответствует этот сценарий, см. в разделе Миграция рабочих нагрузок ключей.
Связанные материалы
- Что такое управляемое управление внешними ключами HSM?.
- Архитектура внешнего управления ключами для Managed HSM.
- Соглашение об уровне обслуживания и общая ответственность за управление внешними ключами HSM.
- Краткое руководство. Создание первого внешнего ключа с помощью Azure CLI.
- Перенос рабочих нагрузок с внешних ключей для управления внешними ключами HSM.
- Управление доступом для управляемого устройства HSM.
- Устранение неполадок при управлении внешними ключами в Managed HSM