Ключи, управляемые клиентом, для шифрования службы хранилища Azure

Для защиты данных в учетной записи хранения можно использовать собственный ключ шифрования. Когда вы указываете ключ, управляемый клиентом, служба хранилища Azure использует этот ключ для защиты и контроля доступа к ключу, который шифрует ваши данные. Ключи, управляемые клиентом, обеспечивают большую гибкость для управления доступом.

Для хранения ключей, управляемых клиентом, необходимо использовать одно из следующих хранилищ ключей Azure.

Вы можете либо создать собственные ключи и хранить их в хранилище ключей или управляемом модуле HSM, либо использовать API Azure Key Vault для их генерации. Учетная запись хранения и хранилище ключей или управляемый HSM могут находиться в разных клиентах, регионах и подписках Microsoft Entra.

Примечание.

Azure Key Vault и управляемый HSM поддерживают одни и те же интерфейсы API и интерфейсы управления для настройки ключей, управляемых клиентом. Все действия, поддерживаемые в Azure Key Vault, также поддерживаются в управляемом HSM Azure Key Vault.

Сведения об управляемых клиентом ключах

Следующая схема показывает, как служба хранилища Azure использует Microsoft Entra ID и хранилище ключей или управляемый HSM для выполнения запросов с помощью ключа, управляемого клиентом:

Схема того, как работают управляемые клиентом ключи в служба хранилища Azure с Microsoft Entra ID и хранилищем ключей.

В следующем списке описаны шаги, пронумерованные на схеме.

  1. Администратор Azure Key Vault предоставляет управляемому удостоверению разрешения на доступ к ключам шифрования. Управляемая идентичность может быть либо управляемой идентификацией, которую вы создаёте и управляете, либо системной управляемой идентичностью, связанной с аккаунтом хранения.
  2. Администратор службы хранилища Azure настраивает шифрование для учетной записи хранения с помощью ключа, управляемого клиентом.
  3. служба хранилища Azure использует управляемое удостоверение, которому администратор Azure Key Vault предоставил разрешения на шаге 1 для проверки подлинности доступа к Azure Key Vault с помощью идентификатора Microsoft Entra.
  4. Служба хранилища Azure заключает ключ шифрования учетной записи в ключ, управляемый клиентом, в Azure Key Vault.
  5. Для операций чтения и записи служба хранилища Azure отправляет запросы в Azure Key Vault для распаковки ключа шифрования аккаунта для выполнения операций шифрования и расшифровки.

Управляемое удостоверение, связанное с учетной записью хранения, должно иметь как минимум следующие разрешения в Azure Key Vault для доступа к ключу, управляемому клиентом.

  • ключ обёртки
  • разблокировать ключ
  • Получить

Дополнительные сведения о разрешениях ключей см. в разделе Типы ключей, алгоритмы и операции.

В "Политике Azure" доступна встроенная политика, которая требует, чтобы учетные записи хранения использовали ключи, управляемые клиентом, для рабочих нагрузок объектов Blob и Файлы Azure. Дополнительные сведения см. в разделе Хранилище в статье Встроенные определения политик Политика Azure.

Ключи, управляемые клиентом, для очередей и таблиц

Данные, хранящиеся в хранилище Queue and Table, не защищены автоматически ключом, управляемым клиентом, при включении ключей, управляемых клиентом для аккаунта хранения. Вы можете настроить эти сервисы так, чтобы они были включены в эту защиту при создании аккаунта хранения.

Дополнительные сведения о создании учетной записи хранения, поддерживающей ключи, управляемые клиентом, для очередей и таблиц, см. в разделе Создание учетной записи, поддерживающей управляемые клиентом ключи для таблиц и очередей.

Данные в Хранилище BLOB-объектов и Файлы Azure всегда защищены ключами, управляемыми клиентом, при настройке ключей, управляемых клиентом для аккаунта хранения.

Включение ключей, управляемых клиентом, для учетной записи хранения

При настройке ключей, управляемых клиентом для учетной записи хранения, служба хранилища Azure упаковывает корневой ключ шифрования данных для учетной записи с ключом, управляемым клиентом, в связанном хранилище ключей или управляемом HSM. Защита корневого ключа шифрования изменяется, но данные в вашей учетной записи служба хранилища Azure всегда шифруются. Вам не нужно предпринимать дополнительных действий, чтобы ваши данные оставались зашифрованы. Защита от ключей, управляемых клиентом, вступает в силу немедленно.

Вы можете в любое время переключаться между ключами, управляемыми клиентом, и ключами, управляемыми Майкрософт. Дополнительные сведения о ключах, управляемых Майкрософт, см. в разделе Сведения об управлении ключами шифрования.

Требования к хранилищу ключей

Хранилище ключей или управляемый HSM, используемые для хранения ключа, должны соответствовать следующим требованиям:

  • Обратимое удаление включено.
  • Защита от очистки включена.
  • Ключ — это RSA или RSA-HSM ключ.
  • Размер ключа — 2048, 3072 или 4096.

Подробнее см. в статье Сведения о ключах.

Хранилище ключей или управляемый модуль HSM связан с определёнными затратами. Дополнительные сведения см. в разделе Цены на Key Vault.

Управляемые клиентом ключи с хранилищем ключей в одном тенанте

Ключи, управляемые клиентом, можно настроить с помощью хранилища ключей и учетной записи хранения в одном клиенте или в разных клиентах Microsoft Entra. Сведения о настройке шифрования Службы хранилища Azure с использованием ключей, управляемых клиентом, когда хранилище ключей и учетная запись хранения находятся в одном и том же арендаторе, см. в одной из следующих статей:

Когда вы активируете ключи, управляемые клиентом, с хранилищем ключей в том же арендаторе, необходимо указать управляемую идентичность для авторизации доступа к хранилищу ключей, содержащему этот ключ. Управляемая идентичность может быть как пользовательской, так и системной управляемой идентичностью:

  • При настройке ключей, управляемых клиентом, во время создания учетной записи хранения необходимо использовать управляемое удостоверение, назначаемое пользователем.
  • При настройке ключей, управляемых пользователем для существующей учетной записи хранения, вы можете использовать управляемую идентичность, назначаемую пользователем, или управляемую идентичность, назначаемую системой.

Чтобы узнать больше о различиях между управляемыми удостоверениями, назначаемыми системой и пользователем, см. в Управляемые удостоверения для ресурсов Azure. Дополнительные сведения о том, как создать управляемое удостоверение, назначаемое пользователем, и управлять им, см. в статье Управление управляемым удостоверением, назначаемым пользователем.

Управляемые клиентом ключи с хранилищем ключей в другом арендаторе

Чтобы узнать, как настроить шифрование хранилища Azure с ключами, управляемыми пользователем, когда хранилище ключей и учетная запись хранения находятся в разных арендаторах Microsoft Entra, см. одну из следующих статей:

Управляемые клиентом ключи с управляемым HSM

Ключи, управляемые клиентом, можно настроить с помощью управляемого HSM хранилища ключей Azure для новой или существующей учетной записи. И вы можете настроить управляемые клиентом ключи через управляемую HSM, которая находится либо в одном клиенте с учетной записью хранилища, либо в другом клиенте. Процесс настройки управляемых клиентом ключей в управляемом HSM совпадает с настройкой ключей, управляемых клиентом, в хранилище ключей, но разрешения немного отличаются. Дополнительные сведения см. в статье Настройка шифрования с помощью ключей, управляемых клиентом, хранящихся в управляемом HSM в Azure Key Vault.

Обновление версии ключа

Чтобы следовать лучшим криптографическим практикам, регулярно меняйте ключ, защищающий ваш счёт хранения, обычно не реже раз в два года. служба хранилища Azure никогда не изменяет ключ в хранилище ключей, но вы можете настроить политику ротации ключа для его обновления в соответствии с требованиями соответствия. Дополнительные сведения см. в статье "Настройка автоматического поворота криптографического ключа" в Azure Key Vault.

После вращения ключа в хранилище ключей необходимо обновить конфигурацию ключей, управляемых клиентом, для вашего аккаунта хранения для использования новой версии ключа. Ключи, управляемые клиентом, поддерживают как автоматическое, так и ручное обновление версии ключа для ключа, защищающего аккаунт. Вы можете решить, какой подход вы хотите использовать при настройке ключей, управляемых клиентом, или при обновлении конфигурации.

При изменении ключа или версии ключа защита корневого ключа шифрования изменяется, но данные в учетной записи служба хранилища Azure всегда шифруются. Вам не нужно предпринимать никаких дополнительных действий, чтобы убедиться, что ваши данные защищены. Вращение ключевой версии не влияет на производительность. При повороте клавиши не бывает простоя.

Внимание

Чтобы повернуть ключ, создайте новую версию ключа в хранилище ключей или управляемом HSM в соответствии с вашими требованиями к соответствию. служба хранилища Azure не поддерживает ротацию ключей, поэтому необходимо самостоятельно управлять ротацией ключей в Key Vault.

Когда вы вращаете ключ, используемый для ключей, управляемых клиентом, это действие в данный момент не внесено в логи Azure Monitor для служба хранилища Azure.

Автоматическое обновление версии ключа

Чтобы автоматически обновить управляемый клиентом ключ при наличии новой версии, опустите версию ключа при включении шифрования с помощью ключей, управляемых клиентом, для учетной записи хранения. Если вы исключите версию ключа, служба хранилища Azure ежедневно проверяет хранилище ключей или управляемый HSM на предмет новой версии ключа, управляемого клиентом. Если доступна новая версия ключа, служба хранилища Azure автоматически использует последнюю версию ключа.

Служба хранилища Azure проверяет хранилище ключей на наличие новой версии ключа только один раз в день. При смене ключа подождите 24 часа, прежде чем отключить старую версию.

Если учетная запись хранения ранее была настроена для ручного обновления версии ключа и вы хотите изменить ее для автоматического обновления, может потребоваться явно изменить версию ключа на пустую строку. Дополнительные сведения о том, как это сделать, см. в разделе "Настройка шифрования для автоматического обновления версий ключей".

Обновление версии ключа вручную

Чтобы использовать определенную версию ключа для шифрования в службе хранения Azure, укажите эту версию ключа при включении шифрования с помощью ключей, настраиваемых пользователем, для учетной записи службы хранения. Если указать версию ключа, служба хранилища Azure использует эту версию для шифрования до ручного обновления ключа.

Когда вы явно указываете версию ключа, необходимо вручную обновить аккаунт хранилища, чтобы использовать URI новой версии ключа при создании новой версии. Сведения о том, как обновить учетную запись хранения для использования новой версии ключа, см. в статье Настройка шифрования с помощью управляемых клиентом ключей, хранящихся в Azure Key Vault или Настройка шифрования с помощью ключей, управляемых клиентом, хранящихся в управляемом модуле HSM в Azure Key Vault.

Отмена доступа к учетной записи хранения, использующая ключи, управляемые клиентом

Чтобы отменить доступ к учетной записи хранения, использующую ключи, управляемые клиентом, отключите ключ в хранилище ключей. Сведения об отключении ключа см. в статье "Отмена доступа к учетной записи хранения, которая использует ключи, управляемые клиентом".

После отключения ключа клиенты не могут вызывать операции, которые читают или записывают в ресурс или его метаданные. Попытки вызвать эти операции для всех пользователей завершаются ошибкой 403 (Доступ запрещён).

Чтобы снова вызывать эти операции, восстановите доступ к ключу, управляемому клиентом.

Все операции с данными, не указанные в следующих разделах, могут выполняться после отзыва ключей, управляемых клиентом, или после отключения или удаления ключа.

Чтобы отменить доступ к ключам, управляемым клиентом, используйте PowerShell или Azure CLI.

Операции объектного хранилища BLOB, которые терпят неудачу после отзыва ключа доступа

Операции с файлами Azure, которые завершаются сбоем после отзыва ключа

Управляемые клиентом ключи для управляемых дисков Azure

Также можно использовать ключи, управляемые клиентом, для управления шифрованием дисков Azure. Ключи, управляемые клиентом, работают для управляемых дисков иначе, чем для ресурсов служба хранилища Azure. Дополнительные сведения см. в статье о шифровании управляемых дисков Azure на стороне сервера.

Следующие шаги