Storage braucht eigene Schlüsselkontrolle? CMK und Encryption Scopes konfigurieren

Veröffentlicht am:

Storage verschlüsselt gespeicherte Daten bereits. Deine Organisation braucht zusätzlich Kontrolle über Schlüsselrotation und Zugriff. Ein Customer-managed Key (CMK) in Key Vault schützt die Verschlüsselungsschlüssel von Storage. Ein Encryption Scope ordnet Blob-Gruppen innerhalb eines Accounts eigene Verschlüsselungseinstellungen zu.

Schlüssel und Identität vorbereiten

Erstelle diese Ressourcen in West Europe, im selben Mandanten und derselben Ressourcengruppe:

Resource group: rg-cloudtrips-cmk-test-weu
Key Vault: kv-ctcmkweu
Managed Identity: id-ctstorageweu
Storage account (im nächsten Schritt): stctcmkweu

Passe weltweit eindeutige Vault- und Storagenamen bei Bedarf an. Wähle für Key Vault Standard, Azure role-based access control, Soft Delete und Purge Protection. Der öffentliche Endpunkt bleibt für dieses Lab erreichbar.

Weise dir unter Access control (IAM) des Vaults Key Vault Crypto Officer zu. Erzeuge unter Keys → Generate/Import einen aktivierten RSA-Schlüssel mit 2048 Bit namens storage-key.

Weise der verwalteten Identität id-ctstorageweu am Vault Key Vault Crypto Service Encryption User zu. Damit kann Storage Verschlüsselungsschlüssel mit diesem Schlüssel verpacken und entschlüsseln. Warte, bis die Rollenzuweisungen greifen.

Storage mit CMK erstellen

Erstelle stctcmkweu in derselben Gruppe mit Standard und LRS. Wähle unter Encryption die Option Customer-managed keys, deinen Vault, storage-key und die benutzerzugewiesene Identität id-ctstorageweu. Öffne nach der Erstellung Security + networking → Encryption.

Storage-Verschlüsselung mit kundenseitig verwaltetem Key-Vault-Schlüssel und benutzerzugewiesener Identität

Prüfe den gespeicherten Schlüssel und die Identität. Azure verschlüsselt und entschlüsselt für berechtigte Clients transparent; die Anwendung verwendet normale Blob-Aktionen. Schlüsselverfügbarkeit und Berechtigungen beeinflussen jetzt den Datenzugriff.

Encryption Scope erstellen

Erstelle unter Encryption → Encryption Scopes → Add den Scope scoperecords mit Customer-managed keys und demselben Vault und Schlüssel.

Aktivierter Encryption Scope scoperecords mit kundenseitig verwaltetem Schlüssel

Prüfe den aktivierten Status und den Schlüssel. Dieses Lab verwendet denselben Schlüssel; separate Schlüssel ermöglichen unabhängige Schlüsselkontrolle für verschiedene Datengruppen. Scopes werden mindestens für 30 Tage berechnet.

Scope anwenden und testen

Erstelle unter Containers → + Container den privaten Container records. Wähle unter Advanced den Encryption scope: scoperecords und aktiviere Use this encryption scope for all blobs in the container, damit Uploads diesen Scope verwenden müssen.

Weise dir am Account Storage Blob Data Contributor zu. Lade nach Wirksamwerden der Rolle eine kleine record.txt hoch, öffne ihre Eigenschaften und lade sie herunter.

Eigenschaften von record.txt mit dem Encryption Scope scoperecords

Prüfe den Scope scoperecords und vergleiche den Download mit der Originaldatei. Der Scope bestimmt die Verschlüsselungseinstellungen; die normalen Berechtigungen steuern weiterhin den Lesezugriff.

Bereinigen

Lösche Testblob und Storage Account vor Vault und verwalteter Identität, anschließend die Ressourcengruppe. Purge Protection bewahrt gelöschten Vault und Schlüssel bis zum Ende der Aufbewahrungsfrist auf; sofortiges endgültiges Löschen ist gesperrt.