Управление ключами в Azure Key Vault Managed HSM

Примечание.

Key Vault поддерживает два типа ресурсов: хранилища и управляемые виртуальные машины HSM. Эта статья посвящена Управляемому устройству HSM. Если вы хотите узнать, как управлять хранилищем, см. статью Quickstart: создание хранилища ключей с помощью Azure CLI.

Общие сведения об Управляемом устройстве HSM см. в статье Что собой представляет служба "Управляемое устройство HSM"?

Предпосылки

Требуется Azure подписка. Если у вас еще нет аккаунта, создайте бесплатную учетную запись, прежде чем начать.

Кроме того, вам понадобится следующее:

Примечание.

Все нижеуказанные команды показывают два способа использования CLI. Один метод использует параметры --hsm-name и --name (для имени ключа). Другой метод использует --id параметр, где можно указать весь URL-адрес, включая имя ключа при необходимости. Второй метод полезен в тех случаях, когда вызывающая сторона (пользователь или приложение) не имеет доступа на чтение к плоскости управления и имеет только ограниченный доступ к плоскости данных.

Для некоторых взаимодействий с материалом ключей требуются определенные разрешения локального RBAC управляемого модуля HSM. Полный список встроенных локальных ролей и разрешений RBAC управляемого HSM см. в разделе "Встроенные роли локального RBAC для управляемого HSM". Чтобы назначить эти разрешения пользователю, см. раздел "Безопасный доступ к управляемым HSM".

Создание ключа HSM

Примечание.

Невозможно экспортировать ключ, созданный или импортированный в управляемый HSM. Единственным исключением из правила без экспорта является создание ключа с определенной политикой выпуска ключей. Эта политика позволяет экспортировать ключ только в доверенные среды конфиденциальных вычислений (безопасные анклавы), которые вы явно определяете. Эта ограниченная возможность экспорта предназначена для конкретных сценариев безопасных вычислений и не совпадает с экспортом ключа общего назначения. Рекомендации по переносимости ключей и устойчивости см. в связанной статье.

  1. На портале Azure перейдите к ресурсу управляемого HSM.

  2. В меню слева в разделе "Параметры" выберите "Ключи".

  3. Выберите "Создать и импортировать" в раскрывающемся списке "Создать/импортировать и восстановить резервную копию ".

  4. Выберите тип ключа (RSA-HSM, EC-HSM или oct-HSM), задайте размер ключа или кривую, имя и разрешенные операции, а затем нажмите кнопку "Создать".

    Скриншот раздела Ключи на портале Azure для управляемого HSM.

Просмотр атрибутов и тегов ключа

  1. На портале Azure перейдите к ресурсу управляемого HSM.

  2. В меню слева в разделе "Параметры" выберите "Ключи".

  3. Выберите ключ, который вы хотите просмотреть. На портале отображаются атрибуты, версии и теги ключа.

Перечислить ключи

  1. На портале Azure перейдите к ресурсу управляемого HSM.

  2. В меню слева в разделе "Параметры" выберите "Ключи". На портале перечислены все ключи в управляемом HSM.

Удаление ключа

  1. На портале Azure перейдите к ресурсу управляемого HSM.

  2. В меню слева в разделе "Параметры" выберите "Ключи".

  3. Выберите ключ, который нужно удалить.

  4. Выберите Удалить, затем подтвердите действие.

Вывод списка удаленных ключей

  1. На портале Azure перейдите к ресурсу управляемого HSM.

  2. В меню слева в разделе "Параметры" выберите "Ключи".

  3. Выберите Управление удаленными ключами, чтобы просмотреть ключи в состоянии мягкого удаления.

Восстановление (отмена удаления) удаленного ключа

  1. На портале Azure перейдите к ресурсу управляемого HSM.

  2. В меню слева в разделе "Параметры" выберите "Ключи", а затем выберите "Управление удаленными ключами".

  3. Выберите удаленный ключ, который требуется восстановить.

  4. Нажмите Восстановить.

Окончательное (безвозвратное) удаление ключа.

Примечание.

Если у управляемого устройства HSM включена защита от очистки, операция очистки не разрешена. Ключ автоматически очищается при прохождении периода хранения.

  1. На портале Azure перейдите к ресурсу управляемого HSM.

  2. В меню слева в разделе "Параметры" выберите "Ключи", а затем выберите "Управление удаленными ключами".

  3. Выберите удаленный ключ, который требуется очистить.

  4. Выберите "Очистить", а затем подтвердите.

Предупреждение

Эта операция окончательно удаляет ключ.

Создание резервной копии одного ключа

Резервное копирование ключей в настоящее время недоступно на портале Azure. Используйте Azure CLI или Azure PowerShell.

Восстановление одного ключа из резервной копии

  1. На портале Azure перейдите к ресурсу управляемого HSM.

  2. В меню слева в разделе "Параметры" выберите "Ключи".

  3. Выберите "Создать/импортировать и восстановить резервную копию" и выберите "Восстановить ключ из резервной копии".

  4. Перейдите к файлу резервной копии и выберите команду "Восстановить".

Импорт ключа из файла

Импорт ключей в настоящее время недоступен на портале Azure. Используйте Azure CLI или Azure PowerShell.

Чтобы импортировать ключ из локального устройства HSM в управляемый HSM, см. раздел импорта ключей, защищенных HSM, в управляемый HSM (BYOK).

Примечание.

Внешнее управление ключами доступно в предварительной версии. Некоторые аспекты могут измениться до общей доступности. Условия использования предварительных версий см. в дополнительных условиях использования.

Если рабочая нагрузка требует, чтобы ключ шифрования ключей (KEK) находится в аппаратном модуле безопасности, работающем вне инфраструктуры Microsoft, см. раздел "Управление внешними ключами HSM( предварительная версия)". Внешние ключи имеют отдельный жизненный цикл и операционную модель. Дополнительные сведения см. в статье о жизненном цикле внешнего ключа .

Дальнейшие действия