使用自带密钥 (BYOK) 的Azure信息保护云退出

上篇我们讲了使用Microsoft托管密钥的Azure信息保护云退出,本文我们将介绍使用自带密钥 (BYOK) 的Azure信息保护云退出。
自带密钥 (BYOK) 由客户在 nCipher HSM 中创建,并安全地传输到基于 HSM 的 Azure Key Vault,供 AIP 使用。 由于 Microsoft 无法导出 BYOK,因此客户对其自己的 nCipher HSM 中的此密钥负全部责任。 客户选择此选项是为了满足他们对基于 HSM 的密钥的要求 - 考虑到管理其密钥比使用 MMK 选项需要付出更大的努力。 
 
使用具有 BYOK 选项的 AIP 的客户需要在部署 AIP 之前(特别是在从 MMK 切换到 BYOK 之前)执行准备过程。
假设准备正确,稍后的 Cloud Exit 将提供以下功能:

  • 具有 AD RMS 超级用户权限的管理员可以访问任何内容,也可以选择取消保护任何内容。
  • 普通最终用户还能够使用为他们明确保护的内容,他们还能够打开使用在初始准备和配置期间创建的标签/模板保护的内容。
  • 最终用户无法访问任何使用随后创建的预定义权限标记/保护的内容,因此他们需要将此类请求升级给超级用户。

为了允许 BYOK 客户稍后退出云,必须执行以下准备步骤:
1.    在配置 AIP 服务之前,请安装一个干净的 AD RMS 群集,使用 nCipher HSM 托管群集的密钥,并且“无需”在 Active Directory 中注册服务连接点 (SCP)。 您可以遵循我们发布的指南。 该集群使用的密钥将是您稍后将在 AIP 中使用的密钥,因此建议根据您的安全和操作要求进行配置。
2.    为您打算在 AIP 中创建的所有标签创建 AD RMS 模板。 使用与未来 AIP 标签相同的名称、描述和权限是理想的选择,但不是必需的。
3.    还建议在 AD RMS 中创建更多模板,稍后可用于其他 AIP 标签。
4.    AD RMS 中所有模板的基本原理是确保这些 AD RMS 模板的 GUID 与 AIP 标签的 GUID 一致 - 这是 AD RMS 稍后在云退出后识别受 AIP 标签保护的内容的先决条件。
5.    使用“自带密钥”选项执行 AD RMS 到 AIP 迁移过程的第 2 阶段。 这会将您在本地配置的密钥和模板带到云服务。
根据需要将新导入的模板转换为AIP标签。 将其余导入的模板存档。 根据需要配置其他 AIP 设置,并根据您所需的场景开始使用 AIP。
要将模板转换为标签,请使用以下命令,并确保为“EncryptionTemplateId”参数使用适当的值:
New-Label -Name TestLabel -EncryptionTemplateId 514a86b6-67ac-43e7-8682-f7e9d00bb7e7 -DisplayName TestLabel -ToolTip "This is a TestLabel" -EncryptionEnabled $true -EncryptionProtectionType Template 
6.    停用 AD RMS。
a)    备份 AD RMS 数据库并将其保存在安全的地方。
b)    制作 AD RMS TPD 的副本并将其保存在安全的地方,包括用于加密 TPD 的密码。
c)    确保 nCipher HSM 和管理/操作员卡的安全。
d)    关闭 AD RMS 并(可选)取消配置所有使用的服务器,前提是备份和密钥受到保护。
一旦确定需要执行云退出,请执行以下步骤:
1.    配置 AIP 以使用入职控制将所有组织用户置于“只读”状态(例如,使用空组进行入职)。
2.    备份原始 AD RMS 群集:
a)    将 AD RMS 数据库备份还原到最初使用的同名 SQL Server 实例中,并将新的 AD RMS 群集节点安装到数据库。
b)    如果您没有成功,或者您在准备阶段安装的原始 AD RMS 群集不能满足您的生产可扩展性或可支持性需求,您还可以安装新的 AD RMS 群集并导入之前导出的 TPD 文件。
c)    让 nCipher HSM 恢复运行并将其连接到 AD RMS 群集节点。 根据要求,可以使用更具可扩展性的 nCipher HSM(假设与 nCipher Security World 和为 BYOK 生成的密钥文件兼容)。
3.    调整 AD RMS 模板权限,确保它们与 AIP 上相应的标签权限匹配。 如果 AIP 标签中的权限是通过现代组(即未从本地 AD 同步的组)授予的,则需要执行其他步骤:在这种情况下,必须为相应的本地组配置与其云等效组相同的成员身份。 然后,将这些组分配给模板。 这将允许用户使用受初始配置期间创建的标签/模板保护的内容。
4.    配置客户端以使用将 AIP URL 指向 AD RMS 群集 URL 的许可重定向。 您应用用于从 AD RMS 迁移到 AIP 的相同设置,反转注册表中重定向 URL 的位置。 请注意,截至 2020 年 5 月,基于 MIP SDK 的应用程序不支持这些注册表覆盖。 这会影响例如 与 AIP 统一标签客户端或 Acrobat Reader DC 的 MIP 插件一起安装的 PowerShell cmdlet。
5.    使用 AD RMS 中的超级用户权限来使用受预配过程后创建的标签/模板保护的内容。
如果在上传 BYOK 并使其成为活动密钥之前任何文档已受到使用中的 MMK 的保护,则需要执行其他步骤。 在这种情况下,需要在本节讨论的云出口之上实现 MMK 云出口的过程(请参阅上一节)。 这确保了在上传 BYOK 之前受保护的文档在云退出后仍然可以打开。
 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/305917.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

【产品评测】戴尔G15 5510笔记本电脑拆机实拍

笔者最近入手了一台戴尔G15 5510笔记本电脑,第一时间将其初步拆解,了解其内部设计、构造和扩展性。 一、机身总览 1、屏幕和键盘 2、A面 略粗糙的手感。 3、D面 D面共有8颗螺丝,其中4颗(上有保护膜)为戴尔家比较常见…

创建型设计模式 - 抽象工厂模式 - JAVA

创建型设计模式 - 抽象工厂设计模式 一. 简介二. 列子2.1 定义电脑的抽象类和子类2.2 定义抽象工厂类和其实现类2.3 测试 三. 抽象工厂设计模式的好处四. 抽象工厂模式的案例 前言 这是我在这个网站整理的笔记,有错误的地方请指出,关注我,接下来还会持续…

实时交通标志检测和分类(代码)

交通标志检测和分类技术是一种基于计算机视觉和深度学习的先进技术,能够识别道路上的各种交通标志,并对其进行分类和识别。这项技术在智能交通系统、自动驾驶汽车和交通安全管理领域具有重要的应用前景。下面我将结合实时交通标志检测和分类的重要性、技…

Java技术栈 —— Redis的雪崩、穿透与击穿

Java技术栈 —— Redis的雪崩、穿透与击穿 〇、实验的先导条件(NginxJmeter)一、Redis缓存雪崩、缓存穿透、缓存击穿1.1 雪崩1.2 穿透1.3 击穿 二、Redis应用场景——高并发2.1 单机部署的高并发问题与解决(JVM级别锁)2.2 集群部署…

简述Redis备份策略以及对应的实现机制

引言 Redis作为高性能的内存数据库,数据的安全性至关重要。一旦数据丢失,可能会对业务造成重大影响。因此,备份Redis数据是每个Redis使用者都必须考虑的问题。本文将介绍Redis的备份策略以及对应的实现机制。 一、备份策略 1.1 定期备份 …

【零基础入门VUE】VueJS - 实例

✍面向读者:所有人 ✍所属专栏:零基础入门VUE专栏https://blog.csdn.net/arthas777/category_12537076.html 目录 句法 vue_instance.js 输出 例子 输出 实施例1 实施例2 例子 例子 要开始使用 VueJS,我们需要创建 Vue 实例&#xf…

神经网络常用模型总结

本文目录: 【一】目标检测中IOU的相关概念与计算【二】目标检测中NMS的相关概念与计算【三】One-stage目标检测与Two-stage目标检测的区别?【四】哪些方法可以提升小目标检测的效果?【五】ResNet模型的特点以及解决的问题?【六】R…

【C语言】数据结构——排序(一)

💗个人主页💗 ⭐个人专栏——数据结构学习⭐ 💫点击关注🤩一起学习C语言💯💫 目录 导读:数组打印与交换1. 插入排序1.1 直接插入排序1.1.1 基本思想1.1.2 实现代码1.1.3 图解 1.2 希尔排序1.2.1…

刺猬目标检测数据集VOC格式500张

刺猬是一种可爱的小型哺乳动物,被广泛分布在欧洲、亚洲、非洲和新西兰等地的草地、森林、灌木丛以及城市郊区等地方。刺猬的身体被短而密的刺毛所覆盖,这些刺毛是其最具特征性的外观特征,也是为了自我保护而设计的武器。 刺猬主要以昆虫、蠕…

手机/平板实现电脑第三屏-记录极简

软件: 手机 平板 : moonlight 电脑: 1 KtzeAbyss/Easy-Virtual-Display 2 Parsec Virtual Display Driver https://builds.parsec.app/vdd/parsec-vdd-0.38.0.0.exe 3 LizardByte/Sunshine: Self-hosted game stream host for Moonlight. (gith…

鸿蒙原生应用再添新丁!搜狐集团、航旅纵横入局鸿蒙

鸿蒙原生应用再添新丁!搜狐集团、航旅纵横入局鸿蒙 来自 HarmonyOS 微博12月28日消息,搜狐集团宣布与华为达成全面合作!搜狐新闻近期将完成#鸿蒙原生应用#核心功能版本,搜狐视频也启动了#鸿蒙原生应用#开发!这不仅是一…

Grafana Loki 组件介绍

Loki 日志系统由以下3个部分组成: Loki是主服务器,负责存储日志和处理查询。Promtail是专为loki定制的代理,负责收集日志并将其发送给 loki 。Grafana用于 UI展示。 Distributor Distributor 是客户端连接的组件,用于收集日志…