Zum Inhalt

BYOK mit Azure

Bring-Your-Own-Key-Verschlüsselung mit Azure Key Vault konfigurieren

Dieser Abschnitt erläutert, wie Sie einen kryptografischen Schlüssel in Azure Key Vault erstellen und mit Afi Backup verwenden. Die Anleitung setzt ein Azure-Konto mit aktivierter Abrechnung voraus.

Die wichtigsten Schritte zur Konfiguration der Verschlüsselung mit Azure Key Vault sind:

  1. Erstellen Sie eine Microsoft 365-Anwendung in Ihrem Microsoft Entra ID-Mandanten (Verzeichnis).
  2. Generieren Sie für diese Anwendung ein Paar aus privatem Schlüssel und Zertifikat und erstellen Sie in Afi ein entsprechendes Secret für Anwendungsanmeldedaten. Damit kann Afi über die Anwendung auf Ihren Schlüssel in Azure Key Vault zugreifen.
  3. Erstellen Sie einen Schlüssel in Azure Key Vault und gewähren Sie der in Schritt 1 erstellten Anwendung Zugriff darauf.
  4. Erstellen Sie in Afi mit der Schlüsselkennung aus Schritt 3 und den Anwendungsanmeldedaten aus Schritt 2 ein Afi-Secret für einen Azure-Key-Vault-Schlüssel.
  5. Wählen Sie das in Schritt 4 erstellte Secret in den Sicherungsrichtlinien, mit denen Sie die Daten schützen, als Verschlüsselungsschlüssel aus.

Nachstehend werden diese Konfigurationsschritte ausführlich beschrieben.

Schritt 1 – Microsoft Entra ID-Anwendung erstellen

Öffnen Sie in Ihrem Azure-Konto das Microsoft Entra Admin Center und wechseln Sie zum Abschnitt App-Registrierungen (App registrations), um eine Anwendung zu erstellen.

Klicken Sie auf Neue Registrierung (New registration), um eine Anwendung zu erstellen. Wir empfehlen eine Anwendung, die nur in Ihrem aktuellen Organisationsverzeichnis verfügbar und nicht mandantenfähig ist.

Kopieren Sie nach dem Erstellen der Anwendung ihre Anwendungs-ID (Client) (Application (client) ID) und Verzeichnis-ID (Mandant) (Directory (tenant) ID). Sie benötigen diese später, um in Afi ein Secret für Anwendungsanmeldedaten zu erstellen.

Schritt 2 – Anwendungsanmeldedaten erstellen

Nach dem Erstellen der Anwendung benötigen Sie ein Paar aus privatem Schlüssel und Zertifikat, mit dem Afi im Namen der Anwendung handelt. Laden Sie das Zertifikat in die in Schritt 1 erstellte Anwendung hoch. Schlüssel und Zertifikat werden verwendet, um in Afi Anwendungsanmeldedaten zu erstellen.

Öffnen Sie die Afi-Anwendung und erstellen Sie auf der Registerkarte Service → Settings → Secrets mit der Verzeichnis-ID (Mandant) und der Anwendungs-ID (Client) aus Schritt 1 ein Secret für Anwendungsanmeldedaten.

Klicken Sie anschließend auf Generate certificate und laden Sie das Zertifikat lokal herunter, bevor Sie das Secret für Anwendungsanmeldedaten speichern. Ein mit dem Zertifikat verknüpfter privater Schlüssel wird in Afi aufbewahrt und zur Interaktion mit der Anwendung in Azure verwendet:

Öffnen Sie in den Anwendungseinstellungen den Abschnitt Zertifikate und Geheimnisse (Certificates & secrets) und laden Sie das Zertifikat hoch:

Schritt 3 – Azure Key Vault und Verschlüsselungsschlüssel erstellen

Öffnen Sie im Azure-Portal den Dienst Key vaults, den Sie über die Suchleiste finden, und erstellen Sie einen Schlüsseltresor für Ihren Verschlüsselungsschlüssel.

Wir empfehlen, einen Schlüsseltresor mit den von Azure vorgeschlagenen Standardeinstellungen zu erstellen und den Azure-Standort entsprechend Ihrer Afi-Rechenzentrumsregion auszuwählen:

  • centralus für die USA;
  • westeurope für Europa;
  • germanywestcentral für Deutschland;
  • switzerlandnorth für die Schweiz;
  • uksouth für das Vereinigte Königreich;
  • australiaeast für Australien;
  • canadacentral für Kanada.

Um einen Schlüssel zu erstellen, öffnen Sie im Tresor den Abschnitt Schlüssel (Keys) und klicken auf Generieren/Importieren (Generate/Import):

Kopieren Sie nach dem Erstellen des Schlüssels dessen Kennung, um die Konfiguration in Afi fortzusetzen:

Erstellen Sie anschließend eine Zugriffsrichtlinie, die der zuvor erstellten Microsoft Entra ID-Anwendung den Zugriff auf den Schlüssel erlaubt. Öffnen Sie dazu im Tresor den Abschnitt Zugriffsrichtlinien (Access policies) und klicken Sie auf Erstellen (Create):

Wählen Sie beim Erstellen der Richtlinie die Schlüsselberechtigungen Entschlüsseln (Decrypt) und Verschlüsseln (Encrypt) aus:

Wählen Sie die zuvor erstellte Anwendung als Prinzipal aus. Der folgende Schritt Anwendung (Application) ist optional und sollte übersprungen werden:

Schritt 4 – Mit Azure Key Vault geschütztes Afi-Secret erstellen

Öffnen Sie im Afi-Portal die Registerkarte Service → Settings → Secrets und erstellen Sie ein Secret vom Typ Azure KMS key. Verwenden Sie die KMS-Schlüsselkennung aus Schritt 3 und die in Schritt 2 erstellten Anwendungsanmeldedaten.

Schritt 5 – Afi-Secret vom Typ Azure KMS key als Verschlüsselungsschlüssel für Sicherungsrichtlinien konfigurieren

Öffnen Sie die Registerkarte Service → Settings → SLA, wählen Sie das konfigurierte Secret vom Typ Azure KMS key als Verschlüsselungsschlüssel für die Sicherungsrichtlinien Ihrer Domäne aus und schützen Sie die Ressourcen der Domäne mit diesen Richtlinien: