本教程使用 Microsoft Azure 的 Managed HSM ↗——一种经 FIPS 140-2 Level 3 认证的实现——部署带有 Keyless SSL 守护进程的 VM。
请确保您已:
- 遵循 Microsoft 的教程 ↗以预配和激活托管 HSM
- 为密钥服务器设置了 VM
创建将用于部署 keyless 守护进程的 VM。
按照这些说明部署密钥服务器。
设置 Azure CLI(用于访问私钥)。
例如,如果您使用 macOS:
brew install azure-cli-
通过 Azure CLI 登录,并在受支持的区域之一中为 Managed HSM 创建资源组:
az login az group create --name HSMgroup --location southcentralus -
创建、预配并激活 ↗ HSM。
-
将私钥添加到
keyvault,这将返回 步骤 4 所需的 URI:az keyvault key import --hsm-name "KeylessHSM" --name "hsm-pub-keyless" --pem-file server.key -
如果密钥服务器在同一账户中的 Azure VM 上运行,请使用 Managed services 进行授权:
-
在 UI 中为 VM 启用托管服务。
-
为您的服务用户(与 VM 关联)授予 HSM 签名权限
az keyvault role assignment create --hsm-name KeylessHSM --assignee $(az vm identity show --name "hsmtestvm" --resource-group "HSMgroup" --query principalId -o tsv) --scope / --role "Managed HSM Crypto User"
-
-
在
gokeylessYAML 文件中,将 步骤 2 中的 URI 添加到private_key_stores下。示例请参阅我们的 README ↗。
保存配置文件后,重启 gokeyless 并验证其是否成功启动:
sudo systemctl restart gokeyless.service
sudo systemctl status gokeyless.service -l