INTEGRITY Dokumentace

Azure Managed HSM

Tento tutoriál používá Microsoft Azure Managed HSM : implementace certifikovaná podle FIPS 140-2 Level 3, kterou použijete k nasazení VM s démonem Keyless SSL.


Než začnete

Ujistěte se, že máte:


1. Vytvoření VM

Vytvořte VM, na kterém nasadíte keyless daemon.


2. Nasazení keyless serveru

Postupujte podle tyto pokyny k nasazení vašeho keyless serveru.


3. Nastavte Azure CLI

Nastavte Azure CLI (slouží pro přístup k soukromému klíči).

Pokud byste například používali macOS:

brew install azure-cli

4. Nastavte Managed HSM

  1. Přihlaste se přes Azure CLI a vytvořte skupinu prostředků pro Managed HSM v jednom z podporovaných regionů:

    az login
    az group create --name HSMgroup --location southcentralus
  2. Vytvořte, zřiďte a aktivujte HSM.

  3. Přidejte svůj privátní klíč do keyvault, který vrátí URI, jež potřebujete pro Krok 4:

    az keyvault key import --hsm-name "KeylessHSM" --name "hsm-pub-keyless" --pem-file server.key
  4. Pokud key server běží ve virtuálním počítači Azure ve stejném účtu, použijte Spravované služby pro autorizaci:

    1. Povolte spravované služby na VM v uživatelském rozhraní.

    2. Udělte svému servisnímu uživateli (přiřazenému k vašemu VM) oprávnění k podepisování HSM

      az keyvault role assignment create  --hsm-name KeylessHSM --assignee $(az vm identity show --name "hsmtestvm" --resource-group "HSMgroup" --query principalId -o tsv) --scope / --role "Managed HSM Crypto User"
  5. V gokeyless souboru YAML přidejte URI z Krok 2 v části private_key_stores. Viz naše README pro příklad.

5. Restartujte gokeyless

Jakmile konfigurační soubor uložíte, restartujte gokeyless a ověřte, že se úspěšně spustil:

sudo systemctl restart gokeyless.service
sudo systemctl status gokeyless.service -l