Compartir a través de


Configuración de la clave administrada por el cliente (CMK) para el cifrado de datos en reposo para un clúster de Azure DocumentDB

En este artículo, aprenderá a configurar la clave administrada por el cliente (CMK) para el cifrado de datos en reposo en Azure DocumentDB. Los pasos de esta guía configuran un nuevo clúster de Azure DocumentDB, un clúster de réplica o un clúster restaurado. La configuración de CMK usa la clave administrada por el cliente almacenada en una instancia de Azure Key Vault y una identidad administrada asignada por el usuario.

Prerrequisitos

  • Una suscripción de Azure

Preparación de la identidad administrada asignada por el usuario y Azure Key Vault

Para configurar el cifrado de claves administradas por el cliente en el clúster de Azure DocumentDB para MonogDB, necesita una identidad administrada asignada por el usuario, una instancia de Azure Key Vault y permisos configurados correctamente.

Importante

La identidad administrada asignada por el usuario y la instancia de Azure Key Vault que se usan para configurar CMK deben estar en la misma región de Azure donde se hospeda el clúster de Azure DocumentDB y todos pertenecen al mismo inquilino de Microsoft.

Mediante Azure Portal:

  1. Cree una identidad administrada asignada por el usuario en la región del clúster, si aún no tiene una.

  2. Cree una instancia de Azure Key Vault en la región del clúster, si aún no tiene un almacén de claves creado. Asegúrese de cumplir los requisitos. Además, siga las recomendaciones antes de configurar el almacén de claves y de crear la clave, y asigne los permisos necesarios a la identidad administrada asignada por el usuario.

  3. Cree una clave en el almacén de claves.

  4. Conceda permisos de identidad administrada asignada por el usuario a la instancia de Azure Key Vault como se describe en los requisitos.

Configuración del cifrado de datos con clave administrada por el cliente durante el aprovisionamiento del clúster

  1. Durante el aprovisionamiento de un nuevo clúster de Azure DocumentDB, las claves administradas por el servicio o administradas por el cliente para el cifrado de datos del clúster se configuran en la pestaña Cifrado . Seleccione la clave administrada por el cliente para Cifrado de datos.

    Captura de pantalla que muestra cómo seleccionar la clave de cifrado administrada por el cliente durante el aprovisionamiento del clúster.

  2. En la sección Identidad administrada asignada por el usuario, seleccione Cambiar identidad.

    Captura de pantalla que muestra cómo seleccionar la identidad administrada asignada por el usuario para acceder a la clave de cifrado de datos.

  3. En la lista de identidades administradas asignadas por el usuario, seleccione la que desea que el clúster use para acceder a la clave de cifrado de datos almacenada en Azure Key Vault.

    Captura de pantalla que muestra cómo seleccionar la identidad administrada asignada por el usuario que el clúster usa para acceder a la clave de cifrado de datos.

  4. Selecciona Agregar.

    Captura de pantalla que muestra la ubicación del botón Agregar para asignar la identidad que el clúster usa para acceder a la clave de cifrado de datos.

  5. En el Método de selección de clave, elija Seleccionar una clave.

  6. En la sección Clave, seleccione Cambiar clave.

    Captura de pantalla que muestra cómo abrir la ventana para cambiar la clave de cifrado.

  7. En el panel Seleccionar una clave, seleccione la instancia de Azure Key Vault en Almacén de claves y la clave de cifrado en Clave, y confirme las opciones con Seleccionar.

    Captura de pantalla que muestra cómo seleccionar otra clave de cifrado.

    Importante

    La instancia de Azure Key Vault seleccionada debe estar en la misma región de Azure donde se va a hospedar el clúster de Azure DocumentDB.

  8. Confirme la identidad administrada asignada por el usuario seleccionada y la clave de cifrado en la pestaña Cifrado y seleccione Revisar y crear para crear el clúster.

    Captura de pantalla que muestra la pestaña Cifrado completada y el botón Revisar y crear para completar la creación del clúster.

Actualización de la configuración de cifrado de datos en el clúster con CMK habilitada

En el caso de los clústeres existentes que se implementaron con cifrado de datos con una clave administrada por el cliente, puede realizar varios cambios de configuración. Puede cambiar el almacén de claves donde se almacena la clave de cifrado y la clave de cifrado usada como clave administrada por el cliente. También puede cambiar la identidad administrada asignada por el usuario, que usa el servicio para acceder a la clave de cifrado y que se mantiene en el almacén de claves.

  1. En la barra lateral del clúster, en Configuración, seleccione Cifrado de datos.

  2. En la sección Identidad administrada asignada por el usuario, seleccione Cambiar identidad.

    Captura de pantalla que muestra cómo cambiar la identidad administrada asignada por el usuario para acceder a la clave de cifrado de datos en un clúster existente.

  3. En la lista de identidades administradas asignadas por el usuario, seleccione la que desea que el clúster use para acceder a la clave de cifrado de datos almacenada en Azure Key Vault.

    Captura de pantalla que muestra cómo seleccionar la nueva identidad administrada asignada por el usuario, que el clúster usa para acceder a la clave de cifrado de datos, en un clúster existente.

  4. Selecciona Agregar.

  5. En el Método de selección de clave, elija Seleccionar una clave.

  6. En Clave, elija Cambiar clave.

    Captura de pantalla que muestra cómo abrir el panel de selección de claves de cifrado en un clúster existente.

  7. En el panel Seleccionar una clave, seleccione la instancia de Azure Key Vault en Almacén de claves y la clave de cifrado en Clave, y confirme las opciones con Seleccionar.

    Captura de pantalla que muestra cómo seleccionar un nuevo almacén de claves y una clave de cifrado en ese almacén de claves, que se usará como clave administrada por el cliente en un clúster existente.

    Importante

    La instancia de Azure Key Vault seleccionada debe estar en la misma región de Azure donde se hospeda el clúster de Azure DocumentDB.

  8. Confirme la identidad administrada asignada por el usuario seleccionada y la clave de cifrado en la página Cifrado de datos y seleccione Guardar para confirmar las selecciones y crear un clúster de réplica.

    Captura de pantalla que muestra la ubicación del botón Guardar para los cambios de configuración de cifrado de datos en un clúster existente.

Tanto si solo quiere cambiar la identidad administrada asignada por el usuario que se usa para acceder a la clave, como si solo desea cambiar la clave usada para el cifrado de datos, o si desea cambiar ambas al mismo tiempo, es necesario proporcionar todos los parámetros enumerados en el archivo JSON.

Si la clave o la identidad administrada asignada por el usuario especificada no existen, se generará el error.

Las identidades pasadas como parámetros, si existen y son válidas, se agregan automáticamente a la lista de identidades administradas asignadas por el usuario asociadas al clúster de Azure DocumentDB. Este es el caso incluso si el comando más adelante produce algún otro error.

Cambio del modo de cifrado de datos en clústeres existentes

El único punto en el que puede decidir si desea usar una clave administrada por el servicio o una clave administrada por el cliente (CMK) para el cifrado de datos, es durante la creación del clúster. Una vez que tome esa decisión y cree el clúster, no podrá cambiar a la otra opción. Para crear una copia del clúster de Azure DocumentDB con una opción de cifrado diferente, puede crear un clúster de réplica o realizar una restauración de clúster y seleccionar el nuevo modo de cifrado durante la creación del clúster de réplica o el clúster restaurado.

Habilitación o deshabilitación del cifrado de datos con clave administrada por el cliente (CMK) durante la creación del clúster de réplica

Siga estos pasos para crear un clúster de réplica con cifrado de datos CMK o SMK para habilitar o deshabilitar CMK en un clúster de réplica.

  1. En la barra lateral del clúster, en Configuración, seleccione Distribución global.

  2. Seleccione Agregar nueva réplica de lectura.

    Captura de pantalla que muestra cómo crear un clúster de réplica para uno existente.

  3. Proporcione un nombre de clúster de réplica en el campo de nombre de Réplica de lectura.

  4. Seleccione una región en la Región de réplica de lectura. El clúster de réplica se hospeda en la región de Azure seleccionada.

    Nota:

    El clúster de réplica siempre se crea en la misma suscripción y grupo de recursos de Azure que su clúster principal (de lectura y escritura).

    Captura de pantalla que muestra cómo escribir el nombre del clúster de réplica y seleccionar la región de Azure.

  5. En la sección Cifrado de datos, seleccione Clave administrada por el cliente para habilitar CMK o Clave administrada por el servicio para deshabilitar CMK en el clúster de réplica.

    Captura de pantalla que muestra cómo seleccionar la clave de cifrado administrada por el cliente o la clave de cifrado administrada por el servicio durante la creación del clúster de réplica.

  6. En la sección Identidad administrada asignada por el usuario, seleccione Cambiar identidad.

    Captura de pantalla que muestra cómo seleccionar la identidad administrada asignada por el usuario para acceder a la clave de cifrado de datos durante la creación del clúster de réplica.

  7. En la lista de identidades administradas asignadas por el usuario, seleccione la que desea que el clúster use para acceder a la clave de cifrado de datos almacenada en Azure Key Vault.

    Captura de pantalla que muestra cómo seleccionar la identidad administrada asignada por el usuario, que el clúster usa para acceder a la clave de cifrado de datos, durante la creación del clúster de réplica.

  8. Selecciona Agregar.

  9. En el Método de selección de clave, elija Seleccionar una clave.

  10. En Clave, elija Cambiar clave.

    Captura de pantalla que muestra cómo abrir el panel de selección de clave de cifrado durante la creación del clúster de réplica.

  11. En el panel Seleccionar una clave, seleccione la instancia de Azure Key Vault en Almacén de claves y la clave de cifrado en Clave, y confirme las opciones con Seleccionar.

    Captura de pantalla que muestra cómo seleccionar el almacén de claves y la clave de cifrado en ese almacén de claves, que se usará como clave administrada por el cliente durante la creación del clúster de réplica.

  12. Confirme la identidad administrada asignada por el usuario seleccionada y la clave de cifrado en la página Distribución global y seleccione Guardar para confirmar las selecciones y crear un clúster de réplica.

    Captura de pantalla que muestra la ubicación del botón Guardar para la creación del clúster de réplica.

Habilitación o deshabilitación del cifrado de datos de clave administrada por el cliente (CMK) durante la restauración del clúster

El proceso de restauración creará un nuevo clúster con la misma configuración en la misma región, suscripción y grupo de recursos de Azure que el clúster original. Siga estos pasos para crear un clúster restaurado con CMK o SMK habilitada.

  1. Seleccione un clúster de Azure DocumentDB existente.

  2. En la barra lateral del clúster, en Configuración, seleccione Restauración a un momento dado.

  3. Seleccione una fecha y proporcione una hora (en zona horaria UTC) en los campos de fecha y hora.

    Captura de pantalla que muestra cómo seleccionar la fecha y hora para la restauración del clúster.

  4. Escriba un nombre de clúster en el campo Restaurar nombre de clúster de destino.

    Captura de pantalla que muestra cómo escribir el nombre del clúster para la restauración del clúster.

  5. Escriba un nombre de administrador de clúster para el clúster restaurado en el campo Nombre de usuario administrador.

  6. Escriba una contraseña para el rol de administrador en los campos Contraseña y Confirmar contraseña.

    Captura de pantalla que muestra cómo administrar el nombre de usuario y el nombre del clúster para la restauración del clúster.

  7. En la sección Cifrado de datos, seleccione Clave administrada por el cliente para habilitar CMK. Si necesita deshabilitar CMK en el clúster restaurado, seleccione Clave administrada por el servicio.

    Captura de pantalla que muestra cómo habilitar el cifrado de datos con la clave administrada por el cliente para el clúster restaurado.

  8. En la sección Identidad administrada asignada por el usuario, seleccione Cambiar identidad.

    Captura de pantalla que muestra cómo seleccionar la identidad administrada asignada por el usuario para acceder a la clave de cifrado de datos durante la restauración del clúster.

  9. En la lista de identidades administradas asignadas por el usuario, seleccione la que desea que el clúster use para acceder a la clave de cifrado de datos almacenada en Azure Key Vault.

    Captura de pantalla que muestra cómo seleccionar la identidad administrada asignada por el usuario, que el clúster usa para acceder a la clave de cifrado de datos, durante la restauración del clúster.

  10. Selecciona Agregar.

  11. En el Método de selección de clave, elija Seleccionar una clave.

  12. En Clave, elija Cambiar clave.

    Captura de pantalla que muestra cómo abrir el panel de selección de claves de cifrado durante la restauración del clúster.

  13. En el panel Seleccionar una clave, seleccione la instancia de Azure Key Vault en Almacén de claves y la clave de cifrado en Clave, y confirme las opciones con Seleccionar.

    Captura de pantalla que muestra cómo seleccionar el almacén de claves y la clave de cifrado en ese almacén de claves, que se usará como clave administrada por el cliente, durante la restauración del clúster.

  14. Seleccione Enviar para iniciar la restauración del clúster.

Una vez creado el clúster restaurado, revise la lista de tareas posteriores a la restauración.