このチュートリアルでは、FIPS 140-2 Level 3 認定の Microsoft Azure の Managed HSM ↗ を使い、Keyless SSL デーモン付きの VM をデプロイします。
次を完了していることを確認します。
- マネージド HSM のプロビジョニングとアクティブ化について、Microsoft の チュートリアル ↗ を実施済みであること
- キーサーバー用の VM を用意済みであること
keyless デーモンをデプロイする VM を作成します。
この手順 に従って keyless サーバーをデプロイします。
秘密鍵へのアクセスに使う Azure CLI をセットアップします。
macOS の例:
brew install azure-cli-
Azure CLI でログインし、対応リージョンの 1 つに Managed HSM 用のリソースグループを作成します。
az login az group create --name HSMgroup --location southcentralus -
HSM を 作成、プロビジョニング、アクティブ化 ↗ します。
-
秘密鍵を
keyvaultに追加します。返される URI は 手順 4 で使います。az keyvault key import --hsm-name "KeylessHSM" --name "hsm-pub-keyless" --pem-file server.key -
キーサーバーが同じアカウントの Azure VM で動いている場合は、認可に Managed services を使います。
-
UI で VM のマネージドサービスを有効にします。
-
VM に紐づくサービスユーザーに、HSM の署名権限を付与します。
az keyvault role assignment create --hsm-name KeylessHSM --assignee $(az vm identity show --name "hsmtestvm" --resource-group "HSMgroup" --query principalId -o tsv) --scope / --role "Managed HSM Crypto User"
-
-
gokeylessの YAML ファイルで、手順 2 の URI をprivate_key_storesに追加します。例は README ↗ を参照してください。
設定ファイルを保存したら、gokeyless を再起動し、正常に起動したことを確認します。
sudo systemctl restart gokeyless.service
sudo systemctl status gokeyless.service -l