← Cloudflare SSL/TLS / ssl / keyless-ssl / hardware-security-modules
Azure Managed HSM
В этом руководстве используется Microsoft Azure’s Managed HSM ↗ : реализация, сертифицированная по стандарту FIPS 140-2 Level 3, для развёртывания виртуальной машины с демоном Keyless SSL.
Прежде чем начать
Убедитесь, что у вас есть:
- Следуя рекомендациям Microsoft руководство ↗ для подготовки и активации управляемого HSM
- Настройка виртуальной машины для сервера ключей
1. Создание ВМ
Создайте виртуальную машину для развёртывания keyless daemon.
2. Развёртывание keyless-сервера
Следуйте эти инструкции чтобы развернуть ваш keyless-сервер.
3. Настройте Azure CLI
Настройте Azure CLI (используется для доступа к закрытому ключу).
Например, если вы используете macOS:
brew install azure-cli4. Настройте Managed HSM
-
Войдите через Azure CLI и создайте группу ресурсов для Managed HSM в одном из поддерживаемых регионов:
az login az group create --name HSMgroup --location southcentralus -
Добавьте закрытый ключ в
keyvault, которая возвращает URI, необходимый для Шаг 4:az keyvault key import --hsm-name "KeylessHSM" --name "hsm-pub-keyless" --pem-file server.key -
Если сервер ключей работает в Azure VM в той же учетной записи, используйте Управляемые сервисы для авторизации:
-
Включите управляемые службы на VM в интерфейсе.
-
Выдайте сервисному пользователю, связанному с вашей ВМ, права на подписание с помощью HSM
az keyvault role assignment create --hsm-name KeylessHSM --assignee $(az vm identity show --name "hsmtestvm" --resource-group "HSMgroup" --query principalId -o tsv) --scope / --role "Managed HSM Crypto User"
-
-
В
gokeylessYAML-файл, добавьте URI из Шаг 2 в разделеprivate_key_stores. См. нашу README ↗ для примера.
5. Перезапустите gokeyless
После сохранения конфигурационного файла перезапустите gokeyless и убедитесь, что он успешно запустился:
sudo systemctl restart gokeyless.service
sudo systemctl status gokeyless.service -l