← Cloudflare SSL/TLS / ssl / keyless-ssl / hardware-security-modules
Azure Managed HSM
Tento tutoriál používá Microsoft Azure Managed HSM ↗ : implementace certifikovaná podle FIPS 140-2 Level 3, kterou použijete k nasazení VM s démonem Keyless SSL.
Než začnete
Ujistěte se, že máte:
- Podle doporučení společnosti Microsoft návod ↗ pro zajištění a aktivaci spravovaného HSM
- Nastavte virtuální počítač pro klíčový server
1. Vytvoření VM
Vytvořte VM, na kterém nasadíte keyless daemon.
2. Nasazení keyless serveru
Postupujte podle tyto pokyny k nasazení vašeho keyless serveru.
3. Nastavte Azure CLI
Nastavte Azure CLI (slouží pro přístup k soukromému klíči).
Pokud byste například používali macOS:
brew install azure-cli4. Nastavte Managed HSM
-
Přihlaste se přes Azure CLI a vytvořte skupinu prostředků pro Managed HSM v jednom z podporovaných regionů:
az login az group create --name HSMgroup --location southcentralus -
Přidejte svůj privátní klíč do
keyvault, který vrátí URI, jež potřebujete pro Krok 4:az keyvault key import --hsm-name "KeylessHSM" --name "hsm-pub-keyless" --pem-file server.key -
Pokud key server běží ve virtuálním počítači Azure ve stejném účtu, použijte Spravované služby pro autorizaci:
-
Povolte spravované služby na VM v uživatelském rozhraní.
-
Udělte svému servisnímu uživateli (přiřazenému k vašemu VM) oprávnění k podepisování HSM
az keyvault role assignment create --hsm-name KeylessHSM --assignee $(az vm identity show --name "hsmtestvm" --resource-group "HSMgroup" --query principalId -o tsv) --scope / --role "Managed HSM Crypto User"
-
-
V
gokeylesssouboru YAML přidejte URI z Krok 2 v částiprivate_key_stores. Viz naše README ↗ pro příklad.
5. Restartujte gokeyless
Jakmile konfigurační soubor uložíte, restartujte gokeyless a ověřte, že se úspěšně spustil:
sudo systemctl restart gokeyless.service
sudo systemctl status gokeyless.service -l