Compartilhar via


Criar e gerenciar escopos de criptografia

Os escopos de criptografia permitem gerenciar a criptografia no nível de um blob ou contêiner individual. É possível usar escopos de criptografia para criar limites seguros entre os dados que residem na mesma conta de armazenamento, mas pertencem a clientes diferentes. Para obter mais informações sobre escopos de criptografia, consulte Escopos de criptografia para armazenamento de blobs.

Este artigo mostra como criar um novo escopo de criptografia. Ele também mostra como especificar um escopo de criptografia quando você cria um blob ou contêiner.

Criar um escopo de criptografia

Você pode criar um escopo de criptografia protegido com uma chave gerenciada pela Microsoft ou com uma chave gerenciada pelo cliente armazenada em um Azure Key Vault ou em um Modelo de Segurança de Hardware (HSM) gerenciado pelo Azure Key Vault. Para criar um escopo de criptografia com uma chave gerenciada pelo cliente, você deve primeiro criar um cofre de chaves ou HSM gerenciado e adicionar a chave que você pretende usar para o escopo. O cofre de chaves ou o HSM gerenciado deve ter a proteção de limpeza habilitada.

A conta de armazenamento e o cofre de chaves podem estar no mesmo locatário ou em locatários diferentes. Em ambos os casos, a conta de armazenamento e o cofre de chaves podem estar em regiões diferentes.

Um escopo de criptografia é habilitado automaticamente quando você o cria. Depois de criar o escopo de criptografia, você pode especificá-lo ao criar um blob. Você também pode especificar um escopo de criptografia padrão ao criar um contêiner, que se aplica automaticamente a todos os blobs no contêiner.

Ao configurar um escopo de criptografia, você será cobrado por um mínimo de um mês (30 dias). Após o primeiro mês, os encargos para um escopo de criptografia são rateados por hora. Para obter mais informações, confira Cobrança para escopos de criptografia.

Para criar um escopo de criptografia no portal do Azure, siga estas etapas:

  1. Navegue até sua conta de armazenamento no portal do Azure.

  2. Em Segurança + Rede, selecione Criptografia.

  3. Selecione a guia Escopos de criptografia.

  4. Clique no botão Adicionar para adicionar um novo escopo de criptografia.

  5. No painel Criar escopo de criptografia, insira um nome para o novo escopo.

  6. Selecione o tipo desejado de suporte à chave de criptografia: chaves gerenciadas pela Microsoft ou chaves gerenciadas pelo cliente.

    • Se você selecionou chaves gerenciadas pela Microsoft, clique em Criar para criar o escopo de criptografia.
    • Se você selecionou chaves gerenciadas pelo cliente, escolha uma assinatura e especifique um cofre de chaves e uma chave para usar nesse escopo de criptografia. Se o cofre de chaves desejado estiver em uma região diferente, selecione Inserir URI de chave e especifique o URI de chave.
  7. Se a criptografia de infraestrutura estiver habilitada para a conta de armazenamento, ela será habilitada automaticamente para o novo escopo de criptografia. Caso contrário, você pode escolher se deseja habilitar a criptografia de infraestrutura para o escopo de criptografia.

    Screenshot showing how to create encryption scope in Azure portal

Listar escopos de criptografia para a conta de armazenamento

Para exibir os escopos de criptografia para uma conta de armazenamento no portal do Azure, navegue até a configuração Escopos de criptografia para a conta de armazenamento. Nesse painel, você pode habilitar ou desabilitar um escopo de criptografia ou alterar a chave de um escopo de criptografia.

Screenshot showing list of encryption scopes in Azure portal

Para exibir detalhes de uma chave gerenciada pelo cliente, incluindo o URI e a versão da chave e se a versão da chave é atualizada automaticamente, siga o link na coluna Chave.

Screenshot showing details for a key used with an encryption scope

Criar um contêiner com um escopo de criptografia padrão

Ao criar um contêiner, você pode especificar um escopo de criptografia padrão. Por padrão, os blobs nesse contêiner usarão esse escopo.

Um blob individual pode ser criado com seu próprio escopo de criptografia, a menos que o contêiner seja configurado para exigir que todos os blobs usem o escopo padrão. Para obter mais informações, consulte Escopos de criptografia para contêineres e blobs.

Para criar um contêiner com um escopo de criptografia padrão no portal do Azure, primeiro crie o escopo de criptografia conforme descrito em Criar um escopo de criptografia. Depois, siga estas etapas para criar o contêiner:

  1. Navegue até a lista de contêineres em sua conta de armazenamento e selecione o botão Adicionar para criar um contêiner.

  2. Expanda as configurações Avançadas no painel Novo contêiner.

  3. Na lista suspensa Escopo de criptografia, selecione o escopo de criptografia padrão para o contêiner.

  4. Para exigir que todos os blobs no contêiner usem o escopo de criptografia padrão, marque a caixa de seleção para Usar esse escopo de criptografia para todos os blobs no contêiner. Se essa caixa de seleção estiver marcada, um blob individual no contêiner não poderá substituir o escopo de criptografia padrão.

    Screenshot showing container with default encryption scope

Se um cliente tentar especificar um escopo ao carregar um blob em um contêiner que tenha um escopo de criptografia padrão e o contêiner estiver configurado para impedir que os blobs substituam o escopo padrão, a operação falhará com uma mensagem indicando que a solicitação é proibida pela política de criptografia do contêiner.

Carregar um blob com um escopo de criptografia

Ao carregar um blob, você pode especificar um escopo de criptografia para esse blob ou usar o escopo de criptografia padrão para o contêiner, se um tiver sido especificado.

Observação

Quando você carrega um novo blob com um escopo de criptografia, não pode alterar a camada de acesso padrão para ele. Você também não pode alterar a camada de acesso de um blob existente que usa um escopo de criptografia. Para saber mais sobre camadas de acesso, confira camadas de acesso frequente, esporádico e de arquivos para dados de blobs.

Para carregar um blob com um escopo de criptografia pelo portal do Azure, primeiro crie o escopo de criptografia conforme descrito em Criar um escopo de criptografia. Depois, siga estas etapas para criar o blob:

  1. Navegue até o contêiner para o qual você deseja carregar o blob.

  2. Selecione o botão Carregar e localize o blob a ser carregado.

  3. Expanda as configurações Avançadas no painel Carregar blob.

  4. Localize a seção suspensa Escopo de criptografia. Por padrão, o blob é criado com o escopo de criptografia padrão para o contêiner, se um tiver sido especificado. Se o contêiner exigir que os blobs usem o escopo de criptografia padrão, esta seção será desabilitada.

  5. Para especificar um escopo diferente para o blob que você está carregando, selecione Escolher um escopo existente e, em seguida, selecione o escopo desejado na lista suspensa.

    Screenshot showing how to upload a blob with an encryption scope

Alterar a chave de criptografia para um escopo

Para alterar a chave que protege um escopo de criptografia de uma chave gerenciada pela Microsoft para uma chave gerenciada pelo cliente, primeiro verifique se você habilitou as chaves gerenciadas pelo cliente com o Azure Key Vault ou o HSM do Key Vault para a conta de armazenamento. Para obter mais informações, consulte Configurar a criptografia com chaves gerenciadas pelo cliente armazenadas no Azure Key Vault ou Configurar a criptografia com chaves gerenciadas pelo cliente armazenadas no Azure Key Vault.

Para alterar a chave que protege um escopo no portal do Azure, siga estas etapas:

  1. Navegue até a guia Escopos de criptografia para exibir a lista de escopos de criptografia para a conta de armazenamento.
  2. Selecione o botão Mais ao lado do escopo que você deseja modificar.
  3. No painel Editar escopo de criptografia, você pode alterar o tipo de criptografia de chave gerenciada pela Microsoft para chave gerenciada pelo cliente ou vice-versa.
  4. Para selecionar uma nova chave gerenciada pelo cliente, selecione Usar uma nova chave e especifique o cofre de chaves, a chave e a versão da chave.

Desabilitar um escopo de criptografia

Desabilite os escopos de criptografia que não são necessários para evitar cobranças desnecessárias. Para obter mais informações, confira Cobrança para escopos de criptografia.

Para desabilitar um escopo de criptografia no portal do Azure, navegue até a configuração Escopos de criptografia para a conta de armazenamento, selecione o escopo de criptografia desejado e selecione Desabilitar.

Próximas etapas