Titkosítási hatókörök létrehozása és kezelése

A titkosítási hatókörök lehetővé teszik a titkosítás egyéni blob vagy tároló szintjén történő kezelését. Titkosítási hatókörökkel biztonságos határokat hozhat létre az ugyanazon tárfiókban található, de különböző ügyfelekhez tartozó adatok között. A titkosítási hatókörökről további információt a Blob Storage titkosítási hatóköreit ismertető cikkben talál.

Ez a cikk bemutatja, hogyan hozhat létre titkosítási hatókört. Azt is bemutatja, hogyan adhat meg titkosítási hatókört blob vagy tároló létrehozásakor.

Titkosítási hatókör létrehozása

Létrehozhat egy, a Microsoft által felügyelt kulccsal vagy ügyfél által felügyelt kulccsal védett titkosítási hatókört, amely egy Azure-Key Vault vagy egy Azure Key Vault Managed Hardware Security Modelben (HSM) van tárolva. Ha ügyfél által felügyelt kulccsal szeretne titkosítási hatókört létrehozni, először létre kell hoznia egy kulcstartót vagy egy felügyelt HSM-et, és hozzá kell adnia a hatókörhöz használni kívánt kulcsot. A kulcstartónak vagy a felügyelt HSM-nek engedélyeznie kell a végleges törlés elleni védelmet, és ugyanabban a régióban kell lennie, mint a tárfióknak.

A titkosítási hatókör létrehozásakor a rendszer automatikusan engedélyezi a titkosítási hatókört. A titkosítási hatókör létrehozása után megadhatja azt a blob létrehozásakor. A tároló létrehozásakor megadhat egy alapértelmezett titkosítási hatókört is, amely automatikusan vonatkozik a tárolóban lévő összes blobra.

Ha titkosítási hatókört szeretne létrehozni a Azure Portal, kövesse az alábbi lépéseket:

  1. Az Azure Portalon nyissa meg a tárfiókot.

  2. Válassza a Titkosítás beállítást.

  3. Válassza a Titkosítási hatókörök lapot.

  4. Új titkosítási hatókör hozzáadásához kattintson a Hozzáadás gombra.

  5. A Titkosítási hatókör létrehozása panelen adja meg az új hatókör nevét.

  6. Válassza ki a kívánt titkosítási kulcstámogatási típust, a Microsoft által felügyelt vagy az ügyfél által felügyelt kulcsokat.

    • Ha a Microsoft által felügyelt kulcsokat választotta, kattintson a Létrehozás gombra a titkosítási hatókör létrehozásához.
    • Ha ügyfél által felügyelt kulcsokat választott, válasszon ki egy előfizetést, és adjon meg egy kulcstartót vagy egy felügyelt HSM-et, valamint egy kulcsot, amelyet ehhez a titkosítási hatókörhöz kíván használni.
  7. Ha az infrastruktúra titkosítása engedélyezve van a tárfiókhoz, akkor az automatikusan engedélyezve lesz az új titkosítási hatókörben. Ellenkező esetben eldöntheti, hogy engedélyezi-e az infrastruktúra-titkosítást a titkosítási hatókörhöz.

    Képernyőkép a titkosítási hatókör létrehozásáról Azure Portal

Ha meg szeretné tudni, hogyan konfigurálhatja az Azure Storage-titkosítást ügyfél által felügyelt kulcsokkal egy kulcstartóban vagy felügyelt HSM-ben, tekintse meg a következő cikkeket:

További információ az infrastruktúra-titkosításról: Az infrastruktúra-titkosítás engedélyezése az adatok kettős titkosításához.

Tárfiók titkosítási hatóköreinek listázása

Ha meg szeretné tekinteni egy tárfiók titkosítási hatóköreit a Azure Portal, lépjen a tárfiók Titkosítási hatókörök beállítására. Ezen a panelen engedélyezheti vagy letilthatja a titkosítási hatókört, vagy módosíthatja a titkosítási hatókör kulcsát.

Képernyőkép a titkosítási hatókörök listájáról a Azure Portal

Ha meg szeretné tekinteni egy ügyfél által felügyelt kulcs részleteit, beleértve a kulcs URI-jának és verziójának adatait, valamint azt, hogy a kulcsverzió automatikusan frissül-e, kövesse a Kulcs oszlopban található hivatkozást.

Képernyőkép egy titkosítási hatókörrel használt kulcs részleteiről

Alapértelmezett titkosítási hatókörrel rendelkező tároló létrehozása

Tároló létrehozásakor megadhat egy alapértelmezett titkosítási hatókört. A tárolóban lévő blobok alapértelmezés szerint ezt a hatókört fogják használni.

Az egyes blobok saját titkosítási hatókörrel hozhatók létre, kivéve, ha a tároló úgy van konfigurálva, hogy az összes blob az alapértelmezett hatókört használja. További információ: Tárolók és blobok titkosítási hatókörei.

Ha alapértelmezett titkosítási hatókörrel rendelkező tárolót szeretne létrehozni a Azure Portal, először hozza létre a titkosítási hatókört a Titkosítási hatókör létrehozása című szakaszban leírtak szerint. Ezután kövesse az alábbi lépéseket a tároló létrehozásához:

  1. Lépjen a tárfiókban lévő tárolók listájára, és válassza a Hozzáadás gombot egy új tároló létrehozásához.

  2. Bontsa ki a Speciális beállításokat az Új tároló panelen.

  3. A Titkosítási hatókör legördülő listában válassza ki a tároló alapértelmezett titkosítási hatókörét.

  4. Ha azt szeretné, hogy a tároló összes blobja az alapértelmezett titkosítási hatókört használja, jelölje be a jelölőnégyzetet, hogy a tárolóban lévő összes blob esetében ezt a titkosítási hatókört használja. Ha ez a jelölőnégyzet be van jelölve, akkor a tárolóban lévő egyes blobok nem bírálhatják felül az alapértelmezett titkosítási hatókört.

    Képernyőkép az alapértelmezett titkosítási hatókörrel rendelkező tárolóról

Ha egy ügyfél megkísérli megadni a hatókört, amikor egy alapértelmezett titkosítási hatókörrel rendelkező tárolóba tölt fel egy blobot, és a tároló úgy van konfigurálva, hogy megakadályozza, hogy a blobok felülbírálódjanak az alapértelmezett hatókörön, a művelet meghiúsul egy üzenettel, amely azt jelzi, hogy a tárolótitkosítási szabályzat tiltja a kérést.

Titkosítási hatókörrel rendelkező blob feltöltése

Blob feltöltésekor megadhatja a blob titkosítási hatókörét, vagy használhatja a tároló alapértelmezett titkosítási hatókörét, ha van megadva.

Amikor egy titkosítási hatókörrel rendelkező új blobot tölt fel, nem módosíthatja az adott blob alapértelmezett hozzáférési szintjét.

Ha titkosítási hatókörrel rendelkező blobot szeretne feltölteni az Azure Portal keresztül, először hozza létre a titkosítási hatókört a Titkosítási hatókör létrehozása című szakaszban leírtak szerint. Ezután kövesse az alábbi lépéseket a blob létrehozásához:

  1. Lépjen arra a tárolóra, ahová fel szeretné tölteni a blobot.

  2. Válassza a Feltöltés gombot, és keresse meg a feltölteni kívánt blobot.

  3. Bontsa ki a Speciális beállításokat a Blob feltöltése panelen.

  4. Keresse meg a Titkosítási hatókör legördülő szakaszt. Alapértelmezés szerint a blob a tároló alapértelmezett titkosítási hatókörével jön létre, ha van megadva. Ha a tároló megköveteli, hogy a blobok az alapértelmezett titkosítási hatókört használják, ez a szakasz le van tiltva.

  5. Ha másik hatókört szeretne megadni a feltölteni kívánt blobhoz, válassza a Meglévő hatókör kiválasztása lehetőséget, majd válassza ki a kívánt hatókört a legördülő listából.

    Képernyőkép egy titkosítási hatókörrel rendelkező blob feltöltéséről

Hatókör titkosítási kulcsának módosítása

Ha módosítani szeretné a titkosítási hatókört a Microsoft által felügyelt kulcsról ügyfél által felügyelt kulcsra, először győződjön meg arról, hogy engedélyezte az ügyfél által felügyelt kulcsokat az Azure Key Vault vagy Key Vault HSM-ben a tárfiókhoz. További információ: Titkosítás konfigurálása az Azure Key Vault-ban tárolt ügyfél által felügyelt kulcsokkal vagy a titkosítás konfigurálása az Azure Key Vault-ban tárolt, ügyfél által kezelt kulcsokkal.

A Azure Portal hatókörét védő kulcs módosításához kövesse az alábbi lépéseket:

  1. Lépjen a Titkosítási hatókörök lapra a tárfiók titkosítási hatóköreinek listájának megtekintéséhez.
  2. Kattintson a módosítani kívánt hatókör melletti Egyebek gombra.
  3. A Titkosítási hatókör szerkesztése panelen módosíthatja a titkosítás típusát a Microsoft által felügyelt kulcsról az ügyfél által kezelt kulcsra, vagy fordítva.
  4. Új, ügyfél által felügyelt kulcs kiválasztásához válassza az Új kulcs használata lehetőséget, és adja meg a kulcstartót, a kulcsot és a kulcsverziót.

Titkosítási hatókör letiltása

Ha egy titkosítási hatókör le van tiltva, a továbbiakban nem kell fizetnie érte. Tiltsa le azokat a titkosítási hatóköröket, amelyekre nincs szükség a szükségtelen díjak elkerülése érdekében. További információ: Inaktív adatok azure storage-titkosítása.

Ha le szeretne tiltani egy titkosítási hatókört a Azure Portal, lépjen a tárfiók titkosítási hatóköreinek beállítására, válassza ki a kívánt titkosítási hatókört, és válassza a Letiltás lehetőséget.

Következő lépések