Skapa ett konto som stöder kundhanterade nycklar för tabeller och köer

Azure Storage krypterar alla data i ett vilande lagringskonto. Som standard använder Queue Storage och Table Storage en nyckel som är begränsad till tjänsten och hanteras av Microsoft. Du kan också välja att använda kundhanterade nycklar för att kryptera kö- eller tabelldata. Om du vill använda kundhanterade nycklar med köer och tabeller måste du först skapa ett lagringskonto som använder en krypteringsnyckel som är begränsad till kontot i stället för till tjänsten. När du har skapat ett konto som använder kontokrypteringsnyckeln för kö- och tabelldata kan du konfigurera kundhanterade nycklar för lagringskontot.

Den här artikeln beskriver hur du skapar ett lagringskonto som förlitar sig på en nyckel som är begränsad till kontot. När kontot först skapas använder Microsoft kontonyckeln för att kryptera data i kontot och Microsoft hanterar nyckeln. Därefter kan du konfigurera kundhanterade nycklar för kontot för att dra nytta av dessa fördelar, inklusive möjligheten att tillhandahålla egna nycklar, uppdatera nyckelversionen, rotera nycklarna och återkalla åtkomstkontroller.

Skapa ett konto som använder kontokrypteringsnyckeln

Du måste konfigurera ett nytt lagringskonto för att använda kontokrypteringsnyckeln för köer och tabeller när du skapar lagringskontot. Krypteringsnyckelns omfång kan inte ändras när kontot har skapats.

Lagringskontot måste vara av typen generell användning v2. Du kan skapa lagringskontot och konfigurera det så att det förlitar sig på kontokrypteringsnyckeln med hjälp av mallen Azure Portal, PowerShell, Azure CLI eller en Azure Resource Manager.

Mer information om hur du skapar ett lagringskonto finns i Skapa ett lagringskonto.

Anteckning

Endast kö- och tabelllagring kan konfigureras för att kryptera data med kontokrypteringsnyckeln när lagringskontot skapas. Blob Storage och Azure Files alltid använda kontokrypteringsnyckeln för att kryptera data.

Följ dessa steg för att skapa ett lagringskonto som förlitar sig på kontokrypteringsnyckeln med Azure Portal:

  1. I den vänstra portalmenyn väljer du Lagringskonton för att visa en lista över dina lagringskonton.

  2. På sidan Lagringskonton väljer du Nytt.

  3. Fyll i fälten på fliken Grundläggande .

  4. På fliken Avancerat letar du upp avsnittet Tabeller och köer och väljer Aktivera support för kundhanterade nycklar.

    Skärmbild som visar hur du aktiverar kundhanterade nycklar för köer och tabeller när du skapar ett nytt konto

När du har skapat ett konto som förlitar sig på kontokrypteringsnyckeln kan du konfigurera kundhanterade nycklar som lagras i Azure Key Vault eller i Key Vault hanterad maskinvarusäkerhetsmodell (HSM). Information om hur du lagrar kundhanterade nycklar i ett nyckelvalv finns i Konfigurera kryptering med kundhanterade nycklar som lagras i Azure Key Vault. Information om hur du lagrar kundhanterade nycklar i en hanterad HSM finns i Konfigurera kryptering med kundhanterade nycklar som lagras i Azure Key Vault Managed HSM.

Verifiera kontokrypteringsnyckeln

När du har skapat kontot kan du kontrollera att lagringskontot använder en krypteringsnyckel som är begränsad till kontot med hjälp av Azure Portal, PowerShell eller Azure CLI.

Följ dessa steg för att kontrollera att en tjänst i ett lagringskonto använder en krypteringsnyckel som är begränsad till kontot med Azure Portal:

  1. Navigera till ditt nya lagringskonto i Azure Portal.

  2. I avsnittet Säkerhet + nätverk väljer du Kryptering.

  3. Om lagringskontot skapades för att förlita sig på kontokrypteringsnyckeln ser du på fliken Kryptering att kundhanterade nycklar kan aktiveras för alla fyra Azure Storage-tjänster: blobar, filer, tabeller och köer.

    Skärmbild som visar hur du kontrollerar att lagringskontot förlitar sig på kontokrypteringsnyckeln

När du har kontrollerat att lagringskontot använder en krypteringsnyckel som är begränsad till kontot kan du aktivera kundhanterade nycklar för kontot. Alla fyra Azure Storage-tjänster – blobar, filer, tabeller och köer – använder sedan den kundhanterade nyckeln för kryptering.

Priser och fakturering

Ett lagringskonto som skapas för att använda en krypteringsnyckel som är begränsad till kontot debiteras för Table Storage-kapacitet och transaktioner till en annan hastighet än ett konto som använder standardnyckeln för tjänstomfattning. Mer information finns i Prissättning för Azure Table Storage.

Nästa steg