Gerir chaves num Azure Managed HSM

Observação

O Key Vault suporta dois tipos de recursos: vaults e HSMs geridos. Este artigo é sobre HSM gerenciado. Se quiser aprender a gerir um cofre, veja Quickstart: Crie um cofre de chaves usando o CLI do Azure.

Para obter uma visão geral do HSM gerenciado, consulte O que é o HSM gerenciado?

Pré-requisitos

É necessária uma subscrição do Azure. Se você não tiver uma, crie uma conta gratuita antes de começar.

Você também precisa:

Observação

Todos os comandos seguintes mostram dois métodos de utilização para a CLI. Um método usa os --hsm-name parâmetros e --name (para nome chave). O outro método usa o --id parâmetro, onde podes especificar o URL inteiro, incluindo o nome da chave, quando apropriado. Este último método é útil quando o chamador (um usuário ou um aplicativo) não tem acesso de leitura no plano de controle e apenas acesso restrito no plano de dados.

Algumas interações com material-chave exigem permissões de RBAC específicas locais do HSM Gerido. Para uma lista completa de funções e permissões locais RBAC pré-definidas do HSM Gerido, consulte as funções pré-definidas de RBAC local do HSM Gerido. Para atribuir estas permissões a um utilizador, consulte Acesso Seguro aos seus HSMs geridos.

Criar uma chave HSM

Observação

Não é possível exportar uma chave que tenha sido gerada ou importada para o HSM Gerido. A única exceção à regra de não exportação é quando você cria uma chave com uma política específica de liberação de chave. Esta política permite que a chave seja exportada apenas para ambientes de computação confidenciais confiáveis (enclaves seguros) definidos explicitamente. Esta capacidade limitada de exportação é concebida para cenários específicos de computação segura e não é o mesmo que uma exportação de chaves de uso geral. Para as melhores práticas recomendadas para portabilidade e durabilidade essenciais, consulte o artigo relacionado.

  1. No portal Azure, navegue até ao seu recurso de HSM Gerido.

  2. No menu à esquerda, em Definições, selecione Teclas.

  3. Selecione Gerar/Importar no menu suspenso Gerar/Importar/Restaurar Cópia de Segurança.

  4. Escolha o tipo de chave (RSA-HSM, EC-HSM ou oct-HSM), defina o tamanho ou curva da chave, nome e operações permitidas, e depois selecione Criar.

    Captura de ecrã da lâmina Keys no portal Azure para um HSM Gerido.

Ver principais atributos e etiquetas

  1. No portal Azure, navegue até ao seu recurso de HSM Gerido.

  2. No menu à esquerda, em Definições, selecione Teclas.

  3. Selecione a chave que quer ver. O portal mostra os atributos, versões e etiquetas da chave.

Listar chaves

  1. No portal Azure, navegue até ao seu recurso de HSM Gerido.

  2. No menu à esquerda, em Definições, selecione Teclas. O portal lista todas as chaves no Managed HSM.

Eliminar uma chave

  1. No portal Azure, navegue até ao seu recurso de HSM Gerido.

  2. No menu à esquerda, em Definições, selecione Teclas.

  3. Seleciona a chave que queres apagar.

  4. Selecione Eliminar e, em seguida, confirme.

Listar chaves excluídas

  1. No portal Azure, navegue até ao seu recurso de HSM Gerido.

  2. No menu à esquerda, em Definições, selecione Teclas.

  3. Selecione Gerir chaves eliminadas para visualizar as chaves no estado de eliminação suave.

Recuperar (restaurar) uma chave eliminada

  1. No portal Azure, navegue até ao seu recurso de HSM Gerido.

  2. No menu esquerdo, em Definições, selecione Teclas e depois selecione Gerir teclas eliminadas.

  3. Seleciona a chave eliminada que queres recuperar.

  4. Selecione Recuperar.

Limpar (excluir permanentemente) uma chave

Observação

Se o HSM gerido tiver a proteção contra purgas ativada, a operação de purga não é permitida. A chave é automaticamente eliminada quando o período de retenção termina.

  1. No portal Azure, navegue até ao seu recurso de HSM Gerido.

  2. No menu esquerdo, em Definições, selecione Teclas e depois selecione Gerir teclas eliminadas.

  3. Seleciona a chave eliminada que queres eliminar.

  4. Seleciona Purgar e depois confirma.

Warning

Esta operação elimina permanentemente a sua chave.

Criar um backup de chave única

O backup de chaves não está atualmente disponível no portal Azure. Use o CLI do Azure ou o Azure PowerShell.

Restaurar uma única chave a partir do backup

  1. No portal Azure, navegue até ao seu recurso de HSM Gerido.

  2. No menu à esquerda, em Definições, selecione Teclas.

  3. Selecione Gerar/Importar/Restaurar Backup e escolha Restaurar chave a partir do backup.

  4. Navegue e selecione o ficheiro de backup, depois selecione Restaurar.

Importar uma chave de um ficheiro

A importação de chaves não está atualmente disponível no portal do Azure. Use o CLI do Azure ou o Azure PowerShell.

Para importar uma chave do seu HSM local para HSM gerido, consulte Importar chaves protegidas HSM para HSM gerido (BYOK).

Próximos passos