Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

Azure Managed HSM

最終更新 Markdown で表示Agent セットアップ

このチュートリアルでは、FIPS 140-2 Level 3 認定の Microsoft Azure の Managed HSM を使い、Keyless SSL デーモン付きの VM をデプロイします。


始める前に

次を完了していることを確認します。

  • マネージド HSM のプロビジョニングとアクティブ化について、Microsoft の チュートリアル を実施済みであること
  • キーサーバー用の VM を用意済みであること

1. VM を作成する

keyless デーモンをデプロイする VM を作成します。


2. keyless サーバーをデプロイする

この手順 に従って keyless サーバーをデプロイします。


3. Azure CLI をセットアップする

秘密鍵へのアクセスに使う Azure CLI をセットアップします。

macOS の例:

brew install azure-cli

4. Managed HSM をセットアップする

  1. Azure CLI でログインし、対応リージョンの 1 つに Managed HSM 用のリソースグループを作成します。

    az login
    az group create --name HSMgroup --location southcentralus
  2. HSM を 作成、プロビジョニング、アクティブ化 します。

  3. 秘密鍵を keyvault に追加します。返される URI は 手順 4 で使います。

    az keyvault key import --hsm-name "KeylessHSM" --name "hsm-pub-keyless" --pem-file server.key
  4. キーサーバーが同じアカウントの Azure VM で動いている場合は、認可に Managed services を使います。

    1. UI で VM のマネージドサービスを有効にします。

    2. VM に紐づくサービスユーザーに、HSM の署名権限を付与します。

      az keyvault role assignment create  --hsm-name KeylessHSM --assignee $(az vm identity show --name "hsmtestvm" --resource-group "HSMgroup" --query principalId -o tsv) --scope / --role "Managed HSM Crypto User"
  5. gokeyless の YAML ファイルで、手順 2 の URI を private_key_stores に追加します。例は README を参照してください。

5. gokeyless を再起動する

設定ファイルを保存したら、gokeyless を再起動し、正常に起動したことを確認します。

sudo systemctl restart gokeyless.service
sudo systemctl status gokeyless.service -l

役に立ちましたか?