跳转到内容
搜索文档

Azure Managed HSM

最后更新 查看 MarkdownAgent 设置

本教程使用 Microsoft Azure 的 Managed HSM——一种经 FIPS 140-2 Level 3 认证的实现——部署带有 Keyless SSL 守护进程的 VM。


开始之前

请确保您已:

  • 遵循 Microsoft 的教程以预配和激活托管 HSM
  • 为密钥服务器设置了 VM

1. 创建 VM

创建将用于部署 keyless 守护进程的 VM。


2. 部署密钥服务器

按照这些说明部署密钥服务器。


3. 设置 Azure CLI

设置 Azure CLI(用于访问私钥)。

例如,如果您使用 macOS:

brew install azure-cli

4. 设置 Managed HSM

  1. 通过 Azure CLI 登录,并在受支持的区域之一中为 Managed HSM 创建资源组:

    az login
    az group create --name HSMgroup --location southcentralus
  2. 创建、预配并激活 HSM。

  3. 将私钥添加到 keyvault,这将返回 步骤 4 所需的 URI:

    az keyvault key import --hsm-name "KeylessHSM" --name "hsm-pub-keyless" --pem-file server.key
  4. 如果密钥服务器在同一账户中的 Azure VM 上运行,请使用 Managed services 进行授权:

    1. 在 UI 中为 VM 启用托管服务。

    2. 为您的服务用户(与 VM 关联)授予 HSM 签名权限

      az keyvault role assignment create  --hsm-name KeylessHSM --assignee $(az vm identity show --name "hsmtestvm" --resource-group "HSMgroup" --query principalId -o tsv) --scope / --role "Managed HSM Crypto User"
  5. gokeyless YAML 文件中,将 步骤 2 中的 URI 添加到 private_key_stores 下。示例请参阅我们的 README

5. 重启 gokeyless

保存配置文件后,重启 gokeyless 并验证其是否成功启动:

sudo systemctl restart gokeyless.service
sudo systemctl status gokeyless.service -l

这篇文档对您有帮助吗?