Olyan fiók létrehozása, amely támogatja az ügyfél által felügyelt kulcsokat a táblákhoz és üzenetsorokhoz

Az Azure Storage titkosítja egy inaktív tárfiók összes adatát. Alapértelmezés szerint a Queue Storage és a Table Storage egy olyan kulcsot használ, amely a szolgáltatásra terjed ki, és amelyet a Microsoft kezel. Dönthet úgy is, hogy ügyfél által felügyelt kulcsokkal titkosítja az üzenetsor- vagy táblaadatokat. Ha az ügyfél által felügyelt kulcsokat üzenetsorokkal és táblákkal szeretné használni, először létre kell hoznia egy tárfiókot, amely a fiókra hatókörrel rendelkező titkosítási kulcsot használ, nem pedig a szolgáltatásra. Miután létrehozott egy fiókot, amely a fiók titkosítási kulcsát használja az üzenetsor- és táblaadatokhoz, konfigurálhatja az ügyfél által felügyelt kulcsokat az adott tárfiókhoz.

Ez a cikk azt ismerteti, hogyan hozhat létre olyan tárfiókot, amely a fiók hatókörébe tartozó kulcsra támaszkodik. A fiók első létrehozásakor a Microsoft a fiókkulcs használatával titkosítja a fiókban lévő adatokat, és a Microsoft kezeli a kulcsot. Ezt követően konfigurálhatja az ügyfél által felügyelt kulcsokat a fiókhoz, hogy kihasználhassa ezeket az előnyöket, beleértve a saját kulcsok megadásának lehetőségét, a kulcsverzió frissítését, a kulcsok elforgatását és a hozzáférés-vezérlés visszavonását.

Fiók létrehozása, amely a fiók titkosítási kulcsát használja

Konfigurálnia kell egy új tárfiókot, hogy a tárfiók létrehozásakor a fiók titkosítási kulcsát használja az üzenetsorokhoz és táblákhoz. A titkosítási kulcs hatóköre nem módosítható a fiók létrehozása után.

A tárfióknak általános célú v2 típusúnak kell lennie. A tárfiókot a Azure Portal, a PowerShell, az Azure CLI vagy egy Azure Resource Manager sablon használatával hozhatja létre és konfigurálhatja úgy, hogy a fiók titkosítási kulcsára támaszkodjon.

További információ a tárfiók létrehozásáról: Tárfiók létrehozása.

Megjegyzés

A tárfiók létrehozásakor csak a Queue és a Table Storage konfigurálható úgy, hogy a fiók titkosítási kulcsával titkosítja az adatokat. A Blob Storage és Azure Files mindig a fiók titkosítási kulcsával titkosítja az adatokat.

Ha olyan tárfiókot szeretne létrehozni, amely a fiók titkosítási kulcsára támaszkodik a Azure Portal, kövesse az alábbi lépéseket:

  1. A bal oldali portál menüjében válassza a Tárfiókok lehetőséget a tárfiókok listájának megjelenítéséhez.

  2. A Tárfiókok lapon válassza az Új lehetőséget.

  3. Töltse ki az Alapok lapon található mezőket .

  4. A Speciális lapon keresse meg a Táblák és üzenetsorok szakaszt , és válassza az Ügyfél által felügyelt kulcsok támogatásának engedélyezése lehetőséget.

    Képernyőkép az ügyfél által felügyelt kulcsok üzenetsorokhoz és táblákhoz való engedélyezéséről új fiók létrehozásakor

Miután létrehozott egy fiókot, amely a fiók titkosítási kulcsára támaszkodik, konfigurálhatja az azure Key Vault vagy Key Vault felügyelt hardveres biztonsági modellben (HSM) tárolt ügyfél által felügyelt kulcsokat. Az ügyfél által felügyelt kulcsok kulcstartóban való tárolásáról az Azure Key Vault-ben tárolt ügyfél által felügyelt kulcsokkal történő titkosítás konfigurálása című témakörben olvashat. Az ügyfél által felügyelt kulcsok felügyelt HSM-ben való tárolásáról további információt a Titkosítás konfigurálása az Azure Key Vault felügyelt HSM-ben tárolt ügyfél által felügyelt kulcsokkal című témakörben talál.

A fiók titkosítási kulcsának ellenőrzése

A fiók létrehozása után az Azure Portal, a PowerShell vagy az Azure CLI használatával ellenőrizheti, hogy a tárfiók egy, a fiókra kiterjedő titkosítási kulcsot használ-e.

Ha ellenőrizni szeretné, hogy egy tárfiókban lévő szolgáltatás olyan titkosítási kulcsot használ-e, amely a Azure Portal a fiókra terjed ki, kövesse az alábbi lépéseket:

  1. Az Azure Portalon lépjen az új tárfiókjára.

  2. A Biztonság + hálózatkezelés szakaszban válassza a Titkosítás lehetőséget.

  3. Ha a tárfiókot úgy hozták létre, hogy a fiók titkosítási kulcsára támaszkodjon, a Titkosítás lapon láthatja, hogy az ügyfél által felügyelt kulcsok mind a négy Azure Storage-szolgáltatáshoz engedélyezhetők: blobok, fájlok, táblák és üzenetsorok.

    Képernyőkép arról, hogyan ellenőrizheti, hogy a tárfiók a fiók titkosítási kulcsára támaszkodik-e

Miután ellenőrizte, hogy a tárfiók egy, a fiókra kiterjedő titkosítási kulcsot használ-e, engedélyezheti az ügyfél által felügyelt kulcsokat a fiókhoz. Ezután mind a négy Azure Storage-szolgáltatás – blobok, fájlok, táblák és üzenetsorok – az ügyfél által felügyelt kulcsot fogja használni a titkosításhoz.

Árak és számlázás

A fiókra hatókörrel rendelkező titkosítási kulcs használatára létrehozott tárfiókok a Table Storage-kapacitásért és a tranzakciókért az alapértelmezett szolgáltatáshatókörű kulcsot használó fióktól eltérő díjban lesznek kiszámlázva. Részletekért lásd: Az Azure Table Storage díjszabása.

Következő lépések