Administración de claves en un HSM administrado Azure

Nota:

Key Vault admite dos tipos de recursos: bóvedas y HSM administrados. Este artículo trata sobre HSM administrado. Si desea obtener información sobre cómo administrar un almacén, consulte Quickstart: Creación de un almacén de claves mediante el CLI de Azure.

Para obtener información general sobre los HSM administrados, consulte ¿Qué es HSM administrado?.

Prerrequisitos

Se requiere una suscripción Azure. Si no tienes una, crea una cuenta gratuita antes de empezar.

También necesita lo siguiente:

Nota:

Todos los comandos siguientes muestran dos métodos de uso para la CLI. Un método utiliza los parámetros --hsm-name y --name (para el nombre de clave). El otro método usa el --id parámetro , donde puede especificar toda la dirección URL, incluido el nombre de clave cuando corresponda. El último método es útil cuando el autor de la llamada (un usuario o una aplicación) no tiene acceso de lectura en el plano de control y solo tiene acceso restringido en el plano de datos.

Algunas interacciones con el material clave requieren permisos específicos de RBAC local. Para ver una lista completa de los roles y permisos de RBAC local integrados, consulte Roles integrados de RBAC local de HSM administrado. Para asignar estos permisos a un usuario, consulte Protección del acceso a los HSM administrados.

Creación de una clave de HSM

Nota:

No se puede exportar una clave generada o importada en HSM administrado. La única excepción a la regla sin exportación es cuando se crea una clave con una directiva de versión de clave específica. Esta directiva permite exportar la clave solo a entornos de computación confidencial de confianza (enclaves seguros) que defina explícitamente. Esta funcionalidad de exportación limitada está diseñada para escenarios de computación segura específicos y no es lo mismo que una exportación de claves de uso general. Para conocer los procedimientos recomendados para la portabilidad y durabilidad clave, consulte el artículo vinculado.

  1. En el portal Azure, vaya al recurso HSM administrado.

  2. En el menú izquierdo, en Configuración, seleccione Claves.

  3. Seleccione Generate/Import (Generar/importar) en la lista desplegable Generate/Import/Restore Backup (Generar/importar/restaurar copia de seguridad ).

  4. Elija el tipo de clave (RSA-HSM, EC-HSM o oct-HSM), establezca el tamaño o la curva de la clave, el nombre y las operaciones permitidas y, a continuación, seleccione Crear.

    Captura de pantalla de la hoja Claves del portal de Azure para un HSM administrado.

Visualización de atributos y etiquetas de claves

  1. En el portal Azure, vaya al recurso HSM administrado.

  2. En el menú izquierdo, en Configuración, seleccione Claves.

  3. Seleccione la clave que desea ver. El portal muestra los atributos, las versiones y las etiquetas de la clave.

Enumeración de claves

  1. En el portal Azure, vaya al recurso HSM administrado.

  2. En el menú izquierdo, en Configuración, seleccione Claves. En el portal se enumeran todas las claves del HSM administrado.

Eliminación de una clave

  1. En el portal Azure, vaya al recurso HSM administrado.

  2. En el menú izquierdo, en Configuración, seleccione Claves.

  3. Seleccione la clave que desea eliminar.

  4. Seleccione Eliminar y confirme.

Enumeración de claves eliminadas

  1. En el portal Azure, vaya al recurso HSM administrado.

  2. En el menú izquierdo, en Configuración, seleccione Claves.

  3. Seleccione Administrar claves eliminadas para ver las claves en estado eliminado temporalmente.

Recuperación de una clave eliminada

  1. En el portal Azure, vaya al recurso HSM administrado.

  2. En el menú de la izquierda, en Configuración, seleccione Claves y, a continuación, seleccione Administrar claves eliminadas.

  3. Seleccione la clave eliminada que desea recuperar.

  4. Seleccione Recuperar.

Purga (eliminación permanente) de una clave

Nota:

Si el HSM administrado tiene habilitada la protección de purga, no se permite la operación de purga. La clave se purga automáticamente cuando se pasa el período de retención.

  1. En el portal Azure, vaya al recurso HSM administrado.

  2. En el menú de la izquierda, en Configuración, seleccione Claves y, a continuación, seleccione Administrar claves eliminadas.

  3. Seleccione la clave eliminada que desea purgar.

  4. Seleccione Purgar, y luego confirme.

Advertencia

Esta operación elimina permanentemente la clave.

Creación de una copia de seguridad de una sola clave

La copia de seguridad de claves no está disponible actualmente en el portal de Azure. Use el CLI de Azure o el Azure PowerShell.

Restauración de una única clave a partir de una copia de seguridad

  1. En el portal Azure, vaya al recurso HSM administrado.

  2. En el menú izquierdo, en Configuración, seleccione Claves.

  3. Seleccione Generar/Importar/Restaurar copia de seguridad y elija Restaurar llave de la copia de seguridad.

  4. Vaya a y seleccione el archivo de copia de seguridad y, a continuación, seleccione Restaurar.

Importación de una clave desde un archivo

La importación de claves no está disponible actualmente en el portal de Azure. Use el CLI de Azure o el Azure PowerShell.

Para importar una clave de HSM local a HSM administrado, consulte Importación de claves protegidas por HSM en HSM administrado (BYOK).

Pasos siguientes