Gerenciar chaves em um HSM gerenciado Azure

Observação

Key Vault dá suporte a dois tipos de recursos: cofres e HSMs gerenciados. Este artigo é sobre o HSM Gerenciado. Se você quiser saber como gerenciar um cofre, consulte Quickstart: Criar um cofre de chaves usando o CLI do Azure.

Para obter uma visão geral do HSM Gerenciado, confira O que é o HSM Gerenciado?

Pré-requisitos

Uma assinatura Azure é necessária. Se você não tiver uma, crie uma conta gratuita antes de começar.

Você também precisará de:

Observação

Todos os comandos a seguir mostram dois métodos de uso para a CLI. Um método usa os --hsm-name parâmetros e --name (para nome da chave). O outro método usa o --id parâmetro, em que você pode especificar a URL inteira, incluindo o nome da chave, quando apropriado. O último método é útil quando o chamador (seja um usuário ou um aplicativo) não tem acesso de leitura ao plano de controle e somente acesso restrito ao plano de dados.

Algumas interações com material de chave exigem permissões específicas do RBAC local do HSM Gerenciado. Para obter a lista completa de funções e permissões internas do RBAC local do HSM Gerenciado, confira Funções internas do RBAC local do HSM Gerenciado. Para atribuir essas permissões a um usuário, consulte Acesso seguro aos HSMs gerenciados.

Criar uma chave HSM

Observação

Você não pode exportar uma chave gerada ou importada para o HSM Gerenciado. A única exceção à regra de não exportação é quando você cria uma chave com uma política de liberação de chave específica. Essa política permite que a chave seja exportada apenas para ambientes de computação confidenciais confiáveis (enclaves seguros) definidos explicitamente. Essa funcionalidade de exportação limitada foi projetada para cenários de computação segura específicos e não é igual a uma exportação de chave de uso geral. Para obter as melhores práticas recomendadas para portabilidade e durabilidade importantes, consulte o artigo vinculado.

  1. No portal Azure, navegue até o recurso HSM Gerenciado.

  2. No menu à esquerda, em Configurações, selecione Chaves.

  3. Selecione Gerar/Importar na lista suspensa Gerar/Importar/Restaurar Backup .

  4. Escolha o tipo de chave (RSA-HSM, EC-HSM ou oct-HSM), defina o tamanho da chave ou a curva, o nome e as operações permitidas e selecione Criar.

    Screenshot do painel Chaves no portal Azure para um HSM Gerenciado.

Visualizar atributos de chave e marcações

  1. No portal Azure, navegue até o recurso HSM Gerenciado.

  2. No menu à esquerda, em Configurações, selecione Chaves.

  3. Selecione a chave que você deseja exibir. O portal exibe os atributos, as versões e as marcas da chave.

Listar chaves

  1. No portal Azure, navegue até o recurso HSM Gerenciado.

  2. No menu à esquerda, em Configurações, selecione Chaves. O portal lista todas as chaves no HSM Gerenciado.

Excluir uma chave

  1. No portal Azure, navegue até o recurso HSM Gerenciado.

  2. No menu à esquerda, em Configurações, selecione Chaves.

  3. Selecione a chave que você deseja excluir.

  4. Selecione Excluir e confirme.

Listar chaves excluídas

  1. No portal Azure, navegue até o recurso HSM Gerenciado.

  2. No menu à esquerda, em Configurações, selecione Chaves.

  3. Selecione Gerenciar chaves excluídas para exibir chaves no estado de exclusão temporária.

Recuperar (restaurar) uma chave excluída

  1. No portal Azure, navegue até o recurso HSM Gerenciado.

  2. No menu à esquerda, em Configurações, selecione Chaves e, em seguida, selecione Gerenciar chaves excluídas.

  3. Selecione a chave excluída que você deseja recuperar.

  4. Selecione Recuperar.

Limpar (excluir permanentemente) uma chave

Observação

Se o HSM gerenciado tiver a proteção de limpeza habilitada, a operação de limpeza não será permitida. A chave é limpa automaticamente quando o período de retenção expira.

  1. No portal Azure, navegue até o recurso HSM Gerenciado.

  2. No menu à esquerda, em Configurações, selecione Chaves e, em seguida, selecione Gerenciar chaves excluídas.

  3. Selecione a chave excluída que você deseja limpar.

  4. Selecione Limpar e confirme.

Aviso

Esta operação exclui permanentemente sua chave.

Criar um backup de chave individual

No momento, o backup de chaves não está disponível no portal do Azure. Use o CLI do Azure ou Azure PowerShell.

Restaurar uma chave individual do backup

  1. No portal Azure, navegue até o recurso HSM Gerenciado.

  2. No menu à esquerda, em Configurações, selecione Chaves.

  3. Selecione Gerar/Importar/Restaurar Backup e escolha Restaurar chave no backup.

  4. Navegue até o arquivo de backup e selecione Restaurar.

Importar uma chave de um arquivo

No momento, a importação de chaves não está disponível no portal do Azure. Use o CLI do Azure ou Azure PowerShell.

Para importar uma chave de um HSM on-premises para um Managed HSM, consulte Importar chaves protegidas por HSM para Managed HSM (BYOK).

Próximas etapas