Gestire le chiavi in un modulo di protezione hardware gestito Azure

Annotazioni

Key Vault supporta due tipi di risorse: vault e HSM gestiti. Questo articolo riguarda il modulo di protezione hardware gestito. Per informazioni su come gestire un insieme di credenziali, vedere Avvio rapido: creare un'insieme di credenziali delle chiavi utilizzando l'interfaccia della riga di comando di Azure.

Per una panoramica del modulo di protezione hardware gestito, vedere Che cos'è il modulo di protezione hardware gestito?

Prerequisiti

È necessaria una sottoscrizione Azure. Se non ne hai uno, crea un account gratuito prima di iniziare.

Altri elementi necessari:

Annotazioni

Tutti i comandi seguenti mostrano due metodi di utilizzo per l'interfaccia della riga di comando. Un metodo usa i --hsm-name parametri e --name (per il nome della chiave). L'altro metodo usa il --id parametro , in cui è possibile specificare l'intero URL, incluso il nome della chiave quando appropriato. Il secondo metodo è utile quando il chiamante (un utente o un'applicazione) non ha accesso in lettura al piano di controllo e ha accesso limitato al piano dati.

Alcune interazioni con il materiale della chiave richiedono autorizzazioni per un HSM gestito specifiche del controllo degli accessi in base al ruolo locali. Per un elenco completo dei ruoli RBAC locali e delle autorizzazioni predefiniti per HSM gestiti, vedere Ruoli predefiniti RBAC locali per HSM gestiti. Per assegnare queste autorizzazioni a un utente, vedere Proteggere l'accesso agli HSM gestiti.

Creare una chiave del modulo di protezione hardware

Annotazioni

Non è possibile esportare una chiave generata o importata in HSM gestito. L'unica eccezione alla regola di no-export è quando si crea una chiave con un criterio di rilascio della chiave specifico. Questo criterio consente l'esportazione della chiave solo in ambienti attendibili di confidential computing (enclave sicuri) definiti in modo esplicito. Questa funzionalità di esportazione limitata è progettata per scenari specifici di elaborazione sicura e non è uguale a un'esportazione di chiavi per utilizzo generico. Per le procedure consigliate per la portabilità e la durabilità chiave, vedere l'articolo collegato.

  1. Nel portale Azure, vai alla risorsa del Managed HSM.

  2. Nel menu a sinistra, in Impostazioni, selezionare Chiavi.

  3. Seleziona Genera/Importa dall'elenco a discesa Genera/Importa/Ripristina backup.

  4. Scegliere il tipo di chiave (RSA-HSM, EC-HSM o oct-HSM), impostare le dimensioni o la curva della chiave, il nome e le operazioni consentite, quindi selezionare Crea.

    Screenshot del pannello Chiavi nel portale di Azure per un modulo di protezione hardware gestito.

Visualizzare i tag e gli attributi della chiave

  1. Nel portale Azure, vai alla risorsa del Managed HSM.

  2. Nel menu a sinistra, in Impostazioni, selezionare Chiavi.

  3. Selezionare la chiave da visualizzare. Il portale visualizza gli attributi, le versioni e i tag della chiave.

Elenco delle chiavi

  1. Nel portale Azure, vai alla risorsa del Managed HSM.

  2. Nel menu a sinistra, in Impostazioni, selezionare Chiavi. Il portale elenca tutte le chiavi nel modulo di protezione hardware gestito (HSM).

Eliminare una chiave

  1. Nel portale Azure, vai alla risorsa del Managed HSM.

  2. Nel menu a sinistra, in Impostazioni, selezionare Chiavi.

  3. Selezionare la chiave da eliminare.

  4. Seleziona Elimina, quindi conferma.

Elencare le chiavi eliminate

  1. Nel portale Azure, vai alla risorsa del Managed HSM.

  2. Nel menu a sinistra, in Impostazioni, selezionare Chiavi.

  3. Selezionare Gestisci chiavi eliminate per visualizzare le chiavi nello stato eliminato temporaneo.

Ripristinare una chiave eliminata annullandone l'eliminazione

  1. Nel portale Azure, vai alla risorsa del Managed HSM.

  2. Nel menu a sinistra, in Impostazioni selezionare Chiavi, quindi selezionare Gestisci chiavi eliminate.

  3. Selezionare la chiave eliminata da ripristinare.

  4. Selezionare Ripristina.

Rimuovere (eliminare definitivamente) una chiave

Annotazioni

Se l'HSM gestito ha la protezione contro l'eliminazione abilitata, l'operazione di eliminazione non è consentita. La chiave viene rimossa automaticamente al termine del periodo di conservazione.

  1. Nel portale Azure, passare alla risorsa HSM gestito.

  2. Nel menu a sinistra, in Impostazioni selezionare Chiavi, quindi selezionare Gestisci chiavi eliminate.

  3. Selezionare la chiave eliminata da eliminare.

  4. Selezionare Svuota, quindi confermare.

Avvertimento

Questa operazione elimina definitivamente la chiave.

Creare il backup di una singola chiave

Il backup delle chiavi non è attualmente disponibile nel portale di Azure. Usare il interfaccia della riga di comando di Azure o il Azure PowerShell.

Ripristinare una singola chiave dal backup

  1. Nel portale Azure, vai alla risorsa del Managed HSM.

  2. Nel menu a sinistra, in Impostazioni, selezionare Chiavi.

  3. Selezionare Genera/Importa/Ripristina backup e scegliere Ripristina chiave dal backup.

  4. Passare a e selezionare il file di backup, quindi selezionare Ripristina.

Importare una chiave da un file

L'importazione delle chiavi non è attualmente disponibile nel portale di Azure. Usare il interfaccia della riga di comando di Azure o il Azure PowerShell.

Per importare una chiave dal tuo HSM locale al HSM gestito, vedere Importare chiavi protette da HSM su HSM gestito (BYOK).

Passaggi successivi