使用自带密钥 (BYOK) 的Azure信息保护云退出

上篇我们讲了使用Microsoft托管密钥的Azure信息保护云退出,本文我们将介绍使用自带密钥 (BYOK) 的Azure信息保护云退出。
自带密钥 (BYOK) 由客户在 nCipher HSM 中创建,并安全地传输到基于 HSM 的 Azure Key Vault,供 AIP 使用。 由于 Microsoft 无法导出 BYOK,因此客户对其自己的 nCipher HSM 中的此密钥负全部责任。 客户选择此选项是为了满足他们对基于 HSM 的密钥的要求 - 考虑到管理其密钥比使用 MMK 选项需要付出更大的努力。 
 
使用具有 BYOK 选项的 AIP 的客户需要在部署 AIP 之前(特别是在从 MMK 切换到 BYOK 之前)执行准备过程。
假设准备正确,稍后的 Cloud Exit 将提供以下功能:

  • 具有 AD RMS 超级用户权限的管理员可以访问任何内容,也可以选择取消保护任何内容。
  • 普通最终用户还能够使用为他们明确保护的内容,他们还能够打开使用在初始准备和配置期间创建的标签/模板保护的内容。
  • 最终用户无法访问任何使用随后创建的预定义权限标记/保护的内容,因此他们需要将此类请求升级给超级用户。

为了允许 BYOK 客户稍后退出云,必须执行以下准备步骤:
1.    在配置 AIP 服务之前,请安装一个干净的 AD RMS 群集,使用 nCipher HSM 托管群集的密钥,并且“无需”在 Active Directory 中注册服务连接点 (SCP)。 您可以遵循我们发布的指南。 该集群使用的密钥将是您稍后将在 AIP 中使用的密钥,因此建议根据您的安全和操作要求进行配置。
2.    为您打算在 AIP 中创建的所有标签创建 AD RMS 模板。 使用与未来 AIP 标签相同的名称、描述和权限是理想的选择,但不是必需的。
3.    还建议在 AD RMS 中创建更多模板,稍后可用于其他 AIP 标签。
4.    AD RMS 中所有模板的基本原理是确保这些 AD RMS 模板的 GUID 与 AIP 标签的 GUID 一致 - 这是 AD RMS 稍后在云退出后识别受 AIP 标签保护的内容的先决条件。
5.    使用“自带密钥”选项执行 AD RMS 到 AIP 迁移过程的第 2 阶段。 这会将您在本地配置的密钥和模板带到云服务。
根据需要将新导入的模板转换为AIP标签。 将其余导入的模板存档。 根据需要配置其他 AIP 设置,并根据您所需的场景开始使用 AIP。
要将模板转换为标签,请使用以下命令,并确保为“EncryptionTemplateId”参数使用适当的值:
New-Label -Name TestLabel -EncryptionTemplateId 514a86b6-67ac-43e7-8682-f7e9d00bb7e7 -DisplayName TestLabel -ToolTip "This is a TestLabel" -EncryptionEnabled $true -EncryptionProtectionType Template 
6.    停用 AD RMS。
a)    备份 AD RMS 数据库并将其保存在安全的地方。
b)    制作 AD RMS TPD 的副本并将其保存在安全的地方,包括用于加密 TPD 的密码。
c)    确保 nCipher HSM 和管理/操作员卡的安全。
d)    关闭 AD RMS 并(可选)取消配置所有使用的服务器,前提是备份和密钥受到保护。
一旦确定需要执行云退出,请执行以下步骤:
1.    配置 AIP 以使用入职控制将所有组织用户置于“只读”状态(例如,使用空组进行入职)。
2.    备份原始 AD RMS 群集:
a)    将 AD RMS 数据库备份还原到最初使用的同名 SQL Server 实例中,并将新的 AD RMS 群集节点安装到数据库。
b)    如果您没有成功,或者您在准备阶段安装的原始 AD RMS 群集不能满足您的生产可扩展性或可支持性需求,您还可以安装新的 AD RMS 群集并导入之前导出的 TPD 文件。
c)    让 nCipher HSM 恢复运行并将其连接到 AD RMS 群集节点。 根据要求,可以使用更具可扩展性的 nCipher HSM(假设与 nCipher Security World 和为 BYOK 生成的密钥文件兼容)。
3.    调整 AD RMS 模板权限,确保它们与 AIP 上相应的标签权限匹配。 如果 AIP 标签中的权限是通过现代组(即未从本地 AD 同步的组)授予的,则需要执行其他步骤:在这种情况下,必须为相应的本地组配置与其云等效组相同的成员身份。 然后,将这些组分配给模板。 这将允许用户使用受初始配置期间创建的标签/模板保护的内容。
4.    配置客户端以使用将 AIP URL 指向 AD RMS 群集 URL 的许可重定向。 您应用用于从 AD RMS 迁移到 AIP 的相同设置,反转注册表中重定向 URL 的位置。 请注意,截至 2020 年 5 月,基于 MIP SDK 的应用程序不支持这些注册表覆盖。 这会影响例如 与 AIP 统一标签客户端或 Acrobat Reader DC 的 MIP 插件一起安装的 PowerShell cmdlet。
5.    使用 AD RMS 中的超级用户权限来使用受预配过程后创建的标签/模板保护的内容。
如果在上传 BYOK 并使其成为活动密钥之前任何文档已受到使用中的 MMK 的保护,则需要执行其他步骤。 在这种情况下,需要在本节讨论的云出口之上实现 MMK 云出口的过程(请参阅上一节)。 这确保了在上传 BYOK 之前受保护的文档在云退出后仍然可以打开。
 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/583099.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

SeaTunnel同步PostgreSQL数据至ClickHouse(1)

ClickHouse简介 ClickHouse最初是为Yandex.Metrica世界第二大Web分析平台而开发的。多年来一直作为该系统的核心组件被该系统持续使用着。目前为止,该系统在ClickHouse中有超过13万亿条记录,并且每天超过200多亿个事件被处理。它允许直接从原始数据中动…

基于element ui封装table组件

效果图&#xff1a; 1.封装表格代码如下 <template> <div><div class"TableList"><el-tablev-loading"loading"selection-change"selectionChange"class"table":data"tableData":border"hasBorde…

【2023年中国高校大数据挑战赛 】赛题 B DNA 存储中的序列聚类与比对 Python实现

【2023年中国高校大数据挑战赛 】赛题 B DNA 存储中的序列聚类与比对 Python实现 1 题目 赛题 B DNA 存储中的序列聚类与比对 近年来&#xff0c;随着新互联网设备的大量涌入和对其服务需求的指数级增长&#xff0c;越来越多的数据信息被产生与收集。预计到 2021 年&#xf…

如何手动升级Chrome插件/Chrome扩展程序?

Chrome 浏览器的插件&#xff08;也称为扩展&#xff09;通常会自动更新到最新版本。这是因为 Chrome 会定期检查并下载来自 Chrome 网上应用店的扩展更新。然而&#xff0c;如果你需要手动更新扩展&#xff0c;可以按照以下步骤操作&#xff1a; 打开 Chrome 浏览器。点击浏览…

.Net FrameWork总结

.Net FrameWork总结 介绍.Net公共语言运行库CLI的组成.NET Framework的主要组成.NET Framework的优点CLR在运行期管理程序的执行&#xff0c;包括以下内容CLR提供的服务FCL的组成 或 服务&#xff08;这个其实就是我们编码时常用到的类库&#xff09;&#xff1a;&#xff08;下…

408数据结构常考算法基础训练

408相关&#xff1a; 408数据结构错题知识点拾遗 408数据结构常考算法基础训练 408计算机组成原理错题知识点拾遗408操作系统错题知识点拾遗等待完善408计算机网络错题知识点拾遗 408计算机网络各层协议简记等待完善 该训练营为蓝蓝考研&#xff08;蓝颜知己&#xff09;的算…

Python漂浮爱心完整代码

文章目录 环境需求完整代码详细分析环境需求 python3.11.4PyCharm Community Edition 2023.2.5pyinstaller6.2.0(可选,这个库用于打包,使程序没有python环境也可以运行,如果想发给好朋友的话需要这个库哦~)【注】 python环境搭建请见:https://want595.blog.csdn.net/arti…

【PXIE301-208】基于PXIE总线架构的Serial RapidIO总线通讯协议仿真卡

板卡概述 PXIE301-208是一款基于3U PXIE总线架构的Serial RapidIO总线通讯协议仿真卡。该板卡采用Xilinx的高性能Kintex系列FPGA作为主处理器&#xff0c;实现各个接口之间的数据互联、处理以及实时信号处理。板卡支持4路SFP光纤接口&#xff0c;支持一个PCIe x8主机接口&…

不同SqlServer版本的Jdbc驱动下载地址

不同SqlServer版本的Jdbc驱动下载地址 1.下载地址 发行说明 - JDBC Driver for SQL Server | Microsoft Learn 版本兼容性查看 支持矩阵 - JDBC Driver for SQL Server | Microsoft Learn 建议方法查看 SQL 版本兼容性 Java 和 JDBC 规格支持 2.下载驱动 下面是2008版本对应…

写一个工具类能够让所有的建筑物体检测地面并且吸附地面

直接上代码 using UnityEditor; using UnityEngine; using System.Collections.Generic; using System.IO; using OHGame; using Unity.VisualScripting;public class OHEditorTool : Editor {[MenuItem("OHGame/Tools/行动区域点落地")]private static void GetObj…

element el-table实现可进行横向拖拽滚动

【问题】表格横向太长&#xff0c;表格横向滚动条位于最底部&#xff0c;需将页面滚动至最底部才可左右拖动表格&#xff0c;用户体验感不好 【需求】基于elment的el-table组件生成的表格&#xff0c;使其可以横向拖拽滚动 【实现】灵感来源于这篇文章【Vue】表格可拖拽滚动&am…

Linux 线程概念

文章目录 前言线程的概念线程的操作操作的原理补充与说明 前言 ① 函数的具体说明被放在补充与说明部分 ② 只说些基础概念和函数使用 线程的概念 网络回答&#xff1a;Linux 线程是指在 Linux 操作系统中创建和管理的轻量级执行单元。线程是进程的一部分&#xff0c;与进程…

flutter 安卓使用高德插件黑屏

地址 https://lbs.amap.com/api/android-sdk/guide/create-project/android-studio-create-project 下面介绍的方式是Native配置 sdk&#xff0c;也就是需要手动下载到本地在引入的方式 1、添加 jar 文件&#xff1a; 将下载的地图 SDK 的 jar包复制到工程&#xff08;此处截…

2702 高级打字机

因为Undo操作只能撤销Type操作&#xff0c;所以Undo x 实际上就是删除文章末尾x个字母。用一个栈即可解决&#xff08;每个字母最多进出一次&#xff09;。 这种情况下只需要设计一个合理的数据结构依次执行操作即可。 版本树&#xff1a;Undo x撤销最近的x次修改操作&#xf…

将正规文法转化为正规式

将正规文法转化为正规式有以下几个规则&#xff1a; 通过一道例题来讲解&#xff1a; ①A-->aC|bA ②C-->bD ③D-->aC|bD| (1)首先将②带入③&#xff08;不能将自身带入自身例如D-->aC|bD|,文法中带D&#xff0c;不能带入D&#xff09; DabD|bD|&#xff08;…

ARM CCA机密计算软件架构之内存加密上下文(MEC)

内存加密上下文(MEC) 内存加密上下文是与内存区域相关联的加密配置,由MMU分配。 MEC是Arm Realm Management Extension(RME)的扩展。RME系统架构要求对Realm、Secure和Root PAS进行加密。用于每个PAS的加密密钥、调整或加密上下文在该PAS内是全局的。例如,对于Realm PA…

公司创建百度百科需要哪些内容?

一个公司或是一个品牌想要让自己更有身份&#xff0c;更有知名度&#xff0c;更有含金量&#xff0c;百度百科词条是必不可少的。通过百度百科展示公司的详细信息&#xff0c;有助于增强用户对公司的信任感&#xff0c;提高企业形象。通过百度百科展示公司的发展历程、领导团队…

AI-ChatGPTCopilot

ChatGPT chatGPT免费网站列表&#xff1a;GitHub - LiLittleCat/awesome-free-chatgpt: &#x1f193;免费的 ChatGPT 镜像网站列表&#xff0c;持续更新。List of free ChatGPT mirror sites, continuously updated. Copilot 智能生成代码工具 安装步骤 - 登录 github&am…

NXP实战笔记(三):S32K3xx基于RTD-SDK在S32DS上配置WDT配置

目录 1、WDT概述 2、SWT配置 2.1、超时时间&#xff0c;复位方式的配置 2.2、中断形式 1、WDT概述 SWT 编程模型只允许 32 位&#xff08;字&#xff09;访问。 以下任何尝试访问都是无效的: •非32位访问 •写入只读寄存器 •启用SWT时&#xff0c;将不正确的值写入SR…

uniapp:实现手机端APP登录强制更新,从本地服务器下载新的apk更新,并使用WebSocket,实时强制在线用户更新

实现登录即更新&#xff0c;或实时监听更新 本文介绍的是在App打开启动的时候调用更新&#xff0c;点击下方链接&#xff0c;查看使用WebSocket实现实时通知在线用户更新。 uniapp&#xff1a;全局消息是推送&#xff0c;实现app在线更新&#xff0c;WebSocket&#xff0c;ap…