BYOK mit Azure¶
Bring-Your-Own-Key-Verschlüsselung mit Azure Key Vault konfigurieren¶
Verschlüsselungsschlüssel in Azure Key Vault erstellen¶
Dieser Abschnitt erläutert, wie Sie einen kryptografischen Schlüssel in Azure Key Vault erstellen und mit Afi Backup verwenden. Die Anleitung setzt ein Azure-Konto mit aktivierter Abrechnung voraus.
Die wichtigsten Schritte zur Konfiguration der Verschlüsselung mit Azure Key Vault sind:
- Erstellen Sie eine Microsoft 365-Anwendung in Ihrem Microsoft Entra-Mandanten (Verzeichnis).
- Generieren Sie für diese Anwendung ein Paar aus privatem Schlüssel und Zertifikat und erstellen Sie in Afi ein entsprechendes Secret für Anwendungsanmeldedaten. Damit kann Afi über die Anwendung auf Ihren Schlüssel in Azure Key Vault zugreifen.
- Erstellen Sie einen Schlüssel in Azure Key Vault und gewähren Sie der in Schritt 1 erstellten Anwendung Zugriff darauf.
- Erstellen Sie in Afi mit der Schlüsselkennung aus Schritt 3 und den Anwendungsanmeldedaten aus Schritt 2 ein Afi-Secret für einen Azure-Key-Vault-Schlüssel.
- Wählen Sie den in Schritt 4 erstellten Schlüssel in den Sicherungsrichtlinien, mit denen Sie die Daten schützen, als Verschlüsselungsschlüssel aus.
Nachstehend werden diese Konfigurationsschritte ausführlich beschrieben.
Schritt 1 – Microsoft 365-Anwendung erstellen
Öffnen Sie in Ihrem Azure-Konto das Entra-ID-Portal und wechseln Sie zum Abschnitt App registrations, um eine Anwendung zu erstellen.
Klicken Sie auf New registration, um eine Anwendung zu erstellen. Wir empfehlen eine Anwendung, die nur in Ihrem aktuellen Organisationsverzeichnis verfügbar und nicht mandantenfähig ist.
Kopieren Sie nach dem Erstellen der Anwendung ihre Client- und Mandanten-ID. Sie benötigen diese später, um in Afi ein Secret für Anwendungsanmeldedaten zu erstellen.
Schritt 2 – Anwendungsanmeldedaten erstellen
Nach dem Erstellen der Anwendung benötigen Sie ein Paar aus privatem Schlüssel und Zertifikat, mit dem Afi im Namen der Anwendung handelt. Laden Sie das Zertifikat in die in Schritt 1 erstellte Anwendung hoch. Schlüssel und Zertifikat werden verwendet, um in Afi Anwendungsanmeldedaten zu erstellen.
Öffnen Sie die Afi-Anwendung und erstellen Sie auf der Registerkarte Service → Settings → Secrets mit den Mandanten- und Clientkennungen aus Schritt 1 ein Secret für Anwendungsanmeldedaten.
Klicken Sie anschließend auf Generate certificate und laden Sie das Zertifikat lokal herunter, bevor Sie das Secret für Anwendungsanmeldedaten speichern. Ein mit dem Zertifikat verknüpfter privater Schlüssel wird in Afi aufbewahrt und zur Interaktion mit der Anwendung in Azure verwendet:
Öffnen Sie in den Anwendungseinstellungen den Abschnitt Certificates & secrets und laden Sie das Zertifikat hoch:
Schritt 3 – Azure Key Vault und Verschlüsselungsschlüssel erstellen
Öffnen Sie im Azure-Portal den Dienst Key vaults, den Sie über die Suchleiste finden, und erstellen Sie einen Schlüsseltresor für Ihren Verschlüsselungsschlüssel.
Wir empfehlen, einen Schlüsseltresor mit den von Azure vorgeschlagenen Standardeinstellungen zu erstellen und den Azure-Standort entsprechend Ihrer Afi-Rechenzentrumsregion auszuwählen:
centralusfür die USA;westeuropefür Europa;germanywestcentralfür Deutschland;switzerlandnorthfür die Schweiz;uksouthfür das Vereinigte Königreich;australiaeastfür Australien;canadacentralfür Kanada.
Um einen Schlüssel zu erstellen, öffnen Sie im Tresor den Abschnitt Keys und klicken auf Generate/Import:
Kopieren Sie nach dem Erstellen des Schlüssels dessen Kennung, um die Konfiguration in Afi fortzusetzen:
Erstellen Sie anschließend eine Zugriffsrichtlinie, die der zuvor erstellten Entra-ID-Anwendung den Zugriff auf den Schlüssel erlaubt. Öffnen Sie dazu im Tresor den Abschnitt Access policies und klicken Sie auf Create:
Wählen Sie beim Erstellen der Richtlinie die Schlüsselberechtigungen Decrypt und Encrypt aus:
Wählen Sie die zuvor erstellte Anwendung als Prinzipal aus. Der folgende Schritt Application ist optional und sollte übersprungen werden:
Mit Azure Key Vault geschützten Afi-Verschlüsselungsschlüssel erstellen¶
Erstellen Sie im Afi-Portal ein Afi-Secret für einen Azure-Key-Vault-Schlüssel. Öffnen Sie im Afi-Portal die Registerkarte Service → Settings → Secrets und erstellen Sie ein Afi-Secret für einen Azure-Key-Vault-Schlüssel. Verwenden Sie die KMS-Schlüsselkennung aus Schritt 3 und die in Schritt 2 erstellten Anwendungsanmeldedaten.
Fügen Sie das Afi-Secret für den Azure-Key-Vault-Schlüssel als Verschlüsselungsschlüssel für Sicherungsrichtlinien hinzu. Öffnen Sie die Registerkarte Service → Settings → SLA, wählen Sie das konfigurierte Afi-Secret für den Azure-Key-Vault-Schlüssel als Verschlüsselungsschlüssel für die Sicherungsrichtlinien Ihrer Domäne aus und schützen Sie die Ressourcen der Domäne mit diesen Richtlinien:
















