【问题标题】:Strategies to encrypt on Azure without using KeyVault不使用 KeyVault 在 Azure 上加密的策略
【发布时间】:2017-08-08 15:06:49
【问题描述】:

需要在 Azure Blob 存储中存储一些内容,并且希望在将其存储到 Azure Blob 之前对其进行加密(我们不希望依赖于 Azure 静态存储加密)。问题是我们不想将我们的加密密钥存储在 Azure(例如 Key vault)上,并将其存储在 Azure 之外。对实现这一目标的策略有什么建议吗?

【问题讨论】:

    标签: azure encryption storage azure-storage


    【解决方案1】:

    问题是我们不想将加密密钥存储在 Azure(例如 Key Vault)上,并将其存储在 Azure 之外。

    到目前为止,Azure 存储服务加密不允许我们使用自己的加密密钥。若要使用您自己的加密密钥并将其存储在 Azure 之外,您需要为您的存储服务创建一个代理。

    例如,您可以创建一个 Web API 来处理所有 blob 读/写请求。在您的 Web API 中,您可以使用自己的加密密钥来加密或解密数据,然后将数据写入或读取到 Azure Blob 存储。

    这种方式的限制是我们不能使用Azure存储客户端库或者其他工具来访问存储代理(Web API),因为它是自己写的。

    任何关于我们可以使用的本地机密选项的建议,Azure 上的组件都可以访问这些选项。

    我建议您将密钥存储在本地并创建一个可以返回此密钥的内部 API。要从 azure 组件访问此内部 API,您可以使用混合连接。

    Access on-premises resources using hybrid connections in Azure App Service

    【讨论】:

    • 谢谢阿莫尔。实际上,我一直在寻找在 Azure(本地)之外存储加密密钥的方法。任何我们可以使用的本地机密选项的建议,Azure 上的组件都可以访问这些选项。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2019-01-31
    • 1970-01-01
    • 2019-12-19
    • 2021-11-11
    • 2015-11-12
    • 2018-08-17
    • 1970-01-01
    相关资源
    最近更新 更多