【发布时间】:2017-08-08 15:06:49
【问题描述】:
需要在 Azure Blob 存储中存储一些内容,并且希望在将其存储到 Azure Blob 之前对其进行加密(我们不希望依赖于 Azure 静态存储加密)。问题是我们不想将我们的加密密钥存储在 Azure(例如 Key vault)上,并将其存储在 Azure 之外。对实现这一目标的策略有什么建议吗?
【问题讨论】:
标签: azure encryption storage azure-storage
需要在 Azure Blob 存储中存储一些内容,并且希望在将其存储到 Azure Blob 之前对其进行加密(我们不希望依赖于 Azure 静态存储加密)。问题是我们不想将我们的加密密钥存储在 Azure(例如 Key vault)上,并将其存储在 Azure 之外。对实现这一目标的策略有什么建议吗?
【问题讨论】:
标签: azure encryption storage azure-storage
问题是我们不想将加密密钥存储在 Azure(例如 Key Vault)上,并将其存储在 Azure 之外。
到目前为止,Azure 存储服务加密不允许我们使用自己的加密密钥。若要使用您自己的加密密钥并将其存储在 Azure 之外,您需要为您的存储服务创建一个代理。
例如,您可以创建一个 Web API 来处理所有 blob 读/写请求。在您的 Web API 中,您可以使用自己的加密密钥来加密或解密数据,然后将数据写入或读取到 Azure Blob 存储。
这种方式的限制是我们不能使用Azure存储客户端库或者其他工具来访问存储代理(Web API),因为它是自己写的。
任何关于我们可以使用的本地机密选项的建议,Azure 上的组件都可以访问这些选项。
我建议您将密钥存储在本地并创建一个可以返回此密钥的内部 API。要从 azure 组件访问此内部 API,您可以使用混合连接。
Access on-premises resources using hybrid connections in Azure App Service
【讨论】: