Schlüssel brauchen einen dedizierten HSM-Dienst? Azure Managed HSM konfigurieren
Deine Organisation benötigt hardwaregeschützte Schlüssel, einen für ihren Mandanten isolierten Dienst und Kontrolle über das Wiederherstellungsmaterial. Azure Managed HSM stellt einen Hardware-Security-Module-Dienst für einen einzelnen Mandanten bereit. Azure betreibt die Infrastruktur; deine Administratoren kontrollieren Schlüsselzugriffe und die Sicherheitsdomäne, das kryptografische Material für die Wiederherstellung des HSM zusammen mit Backups.
Sowohl dieser Dienst als auch Key Vault Premium schützen Schlüssel in HSM-Hardware. Der Unterschied liegt in Isolation und Kontrolle über die Wiederherstellung:
| Key Vault Premium | Azure Managed HSM |
|---|---|
| Gemeinsam genutzte Dienstinfrastruktur | HSM-Dienst für deinen Mandanten |
| Vault erstellen → Schlüssel erstellen | HSM erstellen → Sicherheitsdomäne aktivieren → Schlüssel erstellen |
| Azure verwaltet die Sicherheitsdomäne | Du sicherst das Wiederherstellungsmaterial der Sicherheitsdomäne mit einem Quorum privater Schlüssel |
| Speichert Geheimnisse, Zertifikate und Schlüssel | Speichert kryptografische Schlüssel |
| Gebühren für HSM-Schlüssel und Operationen | Laufende stündliche Dienstgebühr |
Premium eignet sich für Anwendungen, die hardwaregeschützte Schlüssel benötigen. Managed HSM eignet sich für Organisationen mit Anforderungen an dedizierte Mandantenisolation und stärkere Kontrolle über die Wiederherstellung. Diese Übung erstellt ein separates Managed HSM.
Prüfe vor der Bereitstellung den Stundenpreis. Die Abrechnung läuft auch im Soft-Delete-Zustand bis zur endgültigen Löschung weiter. Verwende hier ausschließlich entbehrliche Testschlüssel.
Aktivierungsdateien vorbereiten
Öffne auf deinem Mac das Terminal und führe diese Befehle mit verfügbarem OpenSSL aus:
umask 077
hsm_recovery_dir=$(mktemp -d "$HOME/Downloads/ct-hsm-recovery.XXXXXX")
cd "$hsm_recovery_dir" || exit 1
openssl req -newkey rsa:2048 -nodes -keyout recovery1.key -x509 -days 365 -subj "/CN=CloudTrips-Recovery-1" -out recovery1.cer
openssl req -newkey rsa:2048 -nodes -keyout recovery2.key -x509 -days 365 -subj "/CN=CloudTrips-Recovery-2" -out recovery2.cer
openssl req -newkey rsa:2048 -nodes -keyout recovery3.key -x509 -days 365 -subj "/CN=CloudTrips-Recovery-3" -out recovery3.cer
open .
Finder öffnet unter Downloads einen neuen Ordner mit drei öffentlichen Zertifikaten (.cer) und den drei zugehörigen privaten Schlüsseln (.key). Lade bei der Aktivierung die Zertifikate hoch. Bewahre die privaten Schlüssel sicher außerhalb des Website-Repositories auf. Diese Testdateien sind unverschlüsselt und durch lokale Dateiberechtigungen geschützt.
Managed HSM erstellen
Öffne Azure portal → Azure Key Vault Managed HSMs → Create und trage ein:
Subscription: CloudTrips TEST
Resource group: rg-cloudtrips-mhsm-test-weu
Managed HSM name: mhsm-ctlabweu
SKU: Standard B1 (Standard_B1)
Region: West Europe
Initial administrator: dein angemeldeter Benutzer
Soft-delete retention: 7 days
Purge protection: Disabled for this disposable lab
Passe den Namen an, falls er vergeben ist. Erlaube öffentlichen Netzwerkzugriff für diese Portalübung, prüfe Einstellungen und Preis und erstelle die Ressource.

Prüfe Ressourcennamen und erfolgreiche Bereitstellung. Vor dem Erzeugen von Schlüsseln folgt die Aktivierung.
Sicherheitsdomäne aktivieren
Öffne als initialer Administrator mhsm-ctlabweu → Overview und wähle oben in der Symbolleiste Activate managed HSM. Lade recovery1.cer, recovery2.cer und recovery3.cer hoch. Setze Quorum: 2, lade die verschlüsselte Sicherheitsdomänendatei herunter und schließe die Aktivierung ab.

Prüfe die abgeschlossene Aktivierung und die heruntergeladene Datei. Die Sicherheitsdomäne ist geschütztes Wiederherstellungsmaterial, mit dem du gesicherte Schlüssel in einem anderen Managed HSM wiederherstellen kannst. Die heruntergeladene Datei wird mithilfe deiner drei Wiederherstellungszertifikate verschlüsselt; bei Quorum 2 können zwei beliebige zugehörige private Schlüssel sie entschlüsseln.
Für die Wiederherstellung benötigst du die Sicherheitsdomänendatei + zwei private Wiederherstellungsschlüssel + das HSM-Backup. Bewahre die Datei und die privaten Schlüssel sicher an getrennten Orten auf. Produktive Umgebungen verteilen die Wiederherstellungsschlüssel auf unterschiedliche Verantwortliche.
Schlüsselzugriff vergeben und Schlüssel erstellen
Öffne Settings → Local RBAC → Add role assignment:
Role: Managed HSM Crypto User
Scope: /keys
Principal: dein angemeldeter Benutzer
Der initiale Administrator kontrolliert Aktivierung und Rollenzuweisungen. Crypto User erlaubt die Schlüsselverwaltung. Managed HSM verwendet dafür lokales RBAC; Azure IAM steuert die Azure-Ressource.
Warte, bis die Zuweisung wirksam wird, und öffne Settings → Keys → Generate/Import:
Options: Generate
Name: demo-managed-key
Key type: RSA-HSM
Key size: 2048
Enabled: Yes
Erstelle den Schlüssel und öffne seine aktuelle Version.

Prüfe Schlüsseltyp und Kennung unter mhsm-ctlabweu.managedhsm.azure.net. Die erfolgreiche Erstellung bestätigt Aktivierung und Schlüsselberechtigungen. Anwendungen verwenden diesen Endpunkt mit eigenen Identitäten und zugewiesenen Schlüsselrechten.
Testumgebung löschen und endgültig entfernen
Lösche nach der Übung mhsm-ctlabweu. Öffne anschließend Azure Key Vault Managed HSMs → Manage deleted HSMs, wähle dein Abonnement und mhsm-ctlabweu und dann Purge. Dadurch wird das Test-HSM endgültig entfernt und seine laufende Dienstabrechnung beendet. Prüfe, dass es aus der Liste gelöschter HSMs verschwindet, und lösche anschließend die leere Gruppe rg-cloudtrips-mhsm-test-weu.
Bei aktiviertem Löschschutz ist Purging erst nach Ende der Aufbewahrungsfrist möglich; bis dahin läuft die Abrechnung weiter. Behalte das Wiederherstellungsmaterial, solange du das HSM oder seine Backups benötigst.