INTEGRITY Документация

Azure Managed HSM

В этом руководстве используется Microsoft Azure’s Managed HSM : реализация, сертифицированная по стандарту FIPS 140-2 Level 3, для развёртывания виртуальной машины с демоном Keyless SSL.


Прежде чем начать

Убедитесь, что у вас есть:


1. Создание ВМ

Создайте виртуальную машину для развёртывания keyless daemon.


2. Развёртывание keyless-сервера

Следуйте эти инструкции чтобы развернуть ваш keyless-сервер.


3. Настройте Azure CLI

Настройте Azure CLI (используется для доступа к закрытому ключу).

Например, если вы используете macOS:

brew install azure-cli

4. Настройте Managed HSM

  1. Войдите через Azure CLI и создайте группу ресурсов для Managed HSM в одном из поддерживаемых регионов:

    az login
    az group create --name HSMgroup --location southcentralus
  2. Создание, подготовка и активация HSM.

  3. Добавьте закрытый ключ в keyvault, которая возвращает URI, необходимый для Шаг 4:

    az keyvault key import --hsm-name "KeylessHSM" --name "hsm-pub-keyless" --pem-file server.key
  4. Если сервер ключей работает в Azure VM в той же учетной записи, используйте Управляемые сервисы для авторизации:

    1. Включите управляемые службы на VM в интерфейсе.

    2. Выдайте сервисному пользователю, связанному с вашей ВМ, права на подписание с помощью HSM

      az keyvault role assignment create  --hsm-name KeylessHSM --assignee $(az vm identity show --name "hsmtestvm" --resource-group "HSMgroup" --query principalId -o tsv) --scope / --role "Managed HSM Crypto User"
  5. В gokeyless YAML-файл, добавьте URI из Шаг 2 в разделе private_key_stores. См. нашу README для примера.

5. Перезапустите gokeyless

После сохранения конфигурационного файла перезапустите gokeyless и убедитесь, что он успешно запустился:

sudo systemctl restart gokeyless.service
sudo systemctl status gokeyless.service -l