BYOK con Azure¶
¿Cómo se configura el cifrado Bring-Your-Own-Key con Azure Key Vault?¶
Crear una clave de cifrado de Azure Key Vault¶
Esta sección explica cómo crear una clave criptográfica en Azure Key Vault y utilizarla con Afi Backup. En la guía se presupone que dispone de una cuenta de Azure con la facturación activada.
Los pasos principales para configurar el cifrado con Azure Key Vault son los siguientes:
- Cree una aplicación de Microsoft 365 en su dominio de Entra ID (Azure Active Directory).
- Genere un par de clave privada y certificado para esta aplicación y cree en Afi el objeto de credenciales de aplicación correspondiente (esto permitirá que Afi utilice la aplicación para acceder a la clave de Azure Key Vault).
- Cree una clave en Azure Key Vault y concédale acceso a la aplicación creada en el paso 1.
- Cree en Afi un secreto Azure KMS key con el identificador de clave del paso 3 y las credenciales de aplicación del paso 2.
- Seleccione la clave creada en el paso 4 como clave de cifrado en las políticas de copia de seguridad que utiliza para proteger los datos.
A continuación se describen en detalle los pasos de configuración indicados.
Paso 1: crear una aplicación de Microsoft 365
Abra el Centro de administración de Microsoft Entra en su cuenta de Microsoft Azure y vaya a la sección App registrations para crear una aplicación.
Haga clic en el botón New registration para crear una aplicación. Recomendamos crear una que solo esté disponible dentro del directorio de su organización actual, no una aplicación multiinquilino.
Una vez creada la aplicación, copie sus identificadores de cliente e inquilino; los necesitará más adelante para crear un objeto de credenciales de aplicación en Afi.
Paso 2: crear las credenciales de aplicación
Después de crear la aplicación, necesita un par de clave privada y certificado que Afi utilizará para actuar en nombre de ella. El certificado debe cargarse en la aplicación creada en el Paso 1, y tanto la clave como el certificado se utilizarán para crear credenciales de aplicación en Afi.
Para continuar, vaya a la aplicación Afi y cree un objeto de credenciales de aplicación con los identificadores de inquilino y cliente del Paso 1 en la pestaña Service → Settings → Secrets.
A continuación, haga clic en el botón Generate certificate y descargue localmente un certificado antes de guardar el secreto de credenciales de aplicación (en Afi se conservará una clave privada vinculada al certificado, que se utilizará para interactuar con la aplicación en Azure):
Vaya a la sección Certificates & secrets de los ajustes de la aplicación y cargue el certificado:
Paso 3: crear una instancia de Azure Key Vault y una clave de cifrado
Vaya al servicio Key vaults del portal de Azure (puede localizarlo con la barra de búsqueda) y cree la instancia de Key Vault donde se almacenará la clave de cifrado.
Recomendamos crear una instancia de Key Vault con los ajustes predeterminados que sugiere Azure y seleccionar la ubicación de Azure según la región de su centro de datos de Afi:
centraluspara Estados Unidos;westeuropepara Europa;germanywestcentralpara Alemania;switzerlandnorthpara Suiza;uksouthpara Reino Unido;australiaeastpara Australia;canadacentralpara Canadá.
Para crear una clave, vaya a la sección Keys de la instancia de Key Vault y haga clic en el botón Generate/Import:
Una vez creada la clave, copie su identificador para continuar la configuración en Afi:
A continuación, debe crear una directiva de acceso que permita a la aplicación de Entra ID recién creada acceder a la clave (vaya a la sección Access policies de la instancia de Key Vault y haga clic en el botón Create):
Durante la creación de la política, seleccione los permisos de clave Decrypt y Encrypt:
Seleccione como entidad de seguridad la aplicación recién creada (el siguiente paso Application es opcional y debe omitirse):
Crear una clave de cifrado de Afi protegida con Azure Key Vault¶
Cree un secreto Azure KMS key en el portal de Afi. Vaya a la pestaña Service → Settings → Secrets del portal de Afi y cree un secreto Azure KMS key (utilice el identificador de la clave KMS del Paso 3 y las credenciales de aplicación creadas en el Paso 2).
Añada un secreto Azure KMS key como clave de cifrado de las políticas de copia de seguridad. Vaya a la pestaña Service → Settings → SLA, seleccione el secreto Azure KMS key configurado como clave de cifrado de las políticas de copia de seguridad de su dominio y, a continuación, proteja los recursos del dominio con dichas políticas:
















