Verwalten von Schlüsseln in einem Azure verwalteten HSM

Hinweis

Key Vault unterstützt zwei Arten von Ressourcen: Vaults und verwaltete HSMs. In diesem Artikel werden verwaltete HSMs behandelt. Informationen zum Verwalten eines Tresors finden Sie unter Quickstart: Erstellen eines Schlüsseltresors mithilfe der Azure CLI.

Eine Übersicht über das verwaltete HSM finden Sie unter Was ist verwaltetes HSM?.

Voraussetzungen

Ein Azure-Abonnement ist erforderlich. Falls Sie kein Abonnement besitzen, können Sie ein kostenloses Konto erstellen, bevor Sie beginnen.

Außerdem benötigen Sie:

Hinweis

Alle folgenden Befehle zeigen zwei Verwendungsmethoden für CLI. Eine Methode verwendet die --hsm-name Parameter und --name (für Schlüsselnamen). Die andere Methode verwendet den --id Parameter, in dem Sie die gesamte URL einschließlich des Schlüsselnamens angeben können. Letztere Methode ist hilfreich, wenn der Aufrufer (ein Benutzer oder eine Anwendung) keinen Lesezugriff auf die Steuerungsebene und nur eingeschränkten Zugriff auf die Datenebene hat.

Für einige Interaktionen mit Schlüsselmaterial sind bestimmte lokale RBAC-Berechtigungen für verwaltetes HSM erforderlich. Eine vollständige Liste der vordefinierten lokalen RBAC-Rollen und -Berechtigungen für verwaltete HSMs finden Sie unter vordefinierten Rollen für lokale RBAC von verwalteten HSMs. Informationen zum Zuweisen dieser Berechtigungen zu einem Benutzer finden Sie unter "Sicherer Zugriff auf Ihre verwalteten HSMs".

Erstellen eines HSM-Schlüssels

Hinweis

Sie können keinen Schlüssel exportieren, der generiert oder in verwaltetes HSM importiert wird. Die einzige Ausnahme von der Nichtexportregel besteht darin, wenn Sie einen Schlüssel mit einer bestimmten Schlüsselfreigaberichtlinie erstellen. Mit dieser Richtlinie kann der Schlüssel nur in vertrauenswürdige vertrauliche Computerumgebungen (sichere Enklaven) exportiert werden, die Sie explizit definieren. Diese eingeschränkte Exportfunktion wurde für bestimmte sichere Computerszenarien entwickelt und ist nicht mit einem allgemeinen Schlüsselexport identisch. Empfohlene bewährte Methoden für wichtige Portabilität und Haltbarkeit finden Sie im verknüpften Artikel.

  1. Navigieren Sie im Azure-Portal zu Ihrer verwalteten HSM-Ressource.

  2. Wählen Sie im linken Menü unter "Einstellungen"die Option "Tasten" aus.

  3. Wählen Sie "Generieren/Importieren" aus der Dropdownliste "Generieren/Importieren/Wiederherstellen" aus.

  4. Wählen Sie den Schlüsseltyp (RSA-HSM, EC-HSM oder oct-HSM) aus, legen Sie die Schlüsselgröße oder Kurve, den Namen und die zulässigen Vorgänge fest, und wählen Sie dann "Erstellen" aus.

    Screenshot des Blatts „Schlüssel“ für ein verwaltetes HSM im Azure-Portal.

Anzeigen von Schlüsselattributen und Tags

  1. Navigieren Sie im Azure-Portal zu Ihrer verwalteten HSM-Ressource.

  2. Wählen Sie im linken Menü unter "Einstellungen"die Option "Tasten" aus.

  3. Wählen Sie den Schlüssel aus, den Sie anzeigen möchten. Das Portal zeigt die Attribute, Versionen und Tags des Schlüssels an.

Auflisten von Schlüsseln

  1. Navigieren Sie im Azure-Portal zu Ihrer verwalteten HSM-Ressource.

  2. Wählen Sie im linken Menü unter "Einstellungen"die Option "Tasten" aus. Das Portal listet alle Schlüssel im verwalteten HSM auf.

Löschen eines Schlüssels

  1. Navigieren Sie im Azure-Portal zu Ihrer verwalteten HSM-Ressource.

  2. Wählen Sie im linken Menü unter "Einstellungen"die Option "Tasten" aus.

  3. Wählen Sie den Schlüssel aus, den Sie löschen möchten.

  4. Wählen Sie Löschen aus und bestätigen Sie Ihre Auswahl.

Auflisten gelöschter Schlüssel

  1. Navigieren Sie im Azure-Portal zu Ihrer verwalteten HSM-Ressource.

  2. Wählen Sie im linken Menü unter "Einstellungen"die Option "Tasten" aus.

  3. Wählen Sie "Gelöschte Schlüssel verwalten" aus, um Schlüssel im Zustand "Vorläufig gelöscht" anzuzeigen.

Wiederherstellen eines gelöschten Schlüssels (Rückgängigmachen des Löschvorgangs)

  1. Navigieren Sie im Azure-Portal zu Ihrer verwalteten HSM-Ressource.

  2. Wählen Sie im linken Menü unter "Einstellungen" die Option "Schlüssel" und dann " Gelöschte Schlüssel verwalten" aus.

  3. Wählen Sie den gelöschten Schlüssel aus, den Sie wiederherstellen möchten.

  4. Wählen Sie "Wiederherstellen" aus.

Bereinigen (endgültiges Löschen) eines Schlüssels

Hinweis

Wenn der Löschschutz für das verwaltete HSM aktiviert ist, ist der Bereinigungsvorgang nicht erlaubt. Der Schlüssel wird beim Bestehen des Aufbewahrungszeitraums automatisch gelöscht.

  1. Navigieren Sie im Azure-Portal zu Ihrer verwalteten HSM-Ressource.

  2. Wählen Sie im linken Menü unter "Einstellungen" die Option "Schlüssel" und dann " Gelöschte Schlüssel verwalten" aus.

  3. Wählen Sie den gelöschten Schlüssel aus, den Sie löschen möchten.

  4. Wählen Sie Bereinigen aus, und bestätigen Sie die Auswahl.

Warnung

Dieser Vorgang löscht den Schlüssel endgültig.

Erstellen einer Schlüsselsicherung

Die Schlüsselsicherung ist derzeit im Azure Portal nicht verfügbar. Verwenden Sie die Azure CLI oder Azure PowerShell.

Wiederherstellen eines einzelnen Schlüssels aus einer Sicherung

  1. Navigieren Sie im Azure-Portal zu Ihrer verwalteten HSM-Ressource.

  2. Wählen Sie im linken Menü unter "Einstellungen"die Option "Tasten" aus.

  3. Wählen Sie "Sicherung generieren/importieren/wiederherstellen " aus, und wählen Sie "Wiederherstellungsschlüssel aus sicherung" aus.

  4. Navigieren Sie zu der Sicherungsdatei, und wählen Sie sie aus, und wählen Sie dann "Wiederherstellen" aus.

Importieren eines Schlüssels aus einer Datei

Der Schlüsselimport ist derzeit im Azure Portal nicht verfügbar. Verwenden Sie die Azure CLI oder Azure PowerShell.

Informationen zum Importieren eines Schlüssels aus Ihrem lokalen HSM in verwaltetes HSM finden Sie unter Importieren von HSM-geschützten Schlüsseln in verwaltetes HSM (BYOK).

Nächste Schritte