共用方式為


建立和管理加密範圍

加密範圍可讓您管理個別 Blob 或容器層級的加密。 您可以使用加密範圍,在位於相同儲存體帳戶但屬於不同客戶的資料之間建立安全界限。 如需加密範圍的詳細資訊,請參閱 Blob 儲存體的加密範圍

本文說明如何建立加密範圍。 它也會示範如何在建立 Blob 或容器時指定加密範圍。

建立加密範圍

您可以建立使用受Microsoft管理密鑰保護的加密範圍,或使用儲存在 Azure Key Vault 或 Azure Key Vault 受控硬體安全性模型 (HSM) 中的客戶自控密鑰保護的加密範圍。 若要使用客戶管理的金鑰建立加密範圍,您必須先建立密鑰保存庫或受控 HSM,並新增您想要用於範圍的金鑰。 金鑰保存庫或受控 HSM 必須啟用清除保護。

儲存帳戶和金鑰庫可以位於相同的租戶,也可以位於不同的租戶。 不論是哪一種情況,記憶體帳戶和密鑰保存庫都可以位於不同的區域。

當您建立加密範圍時,它會自動啟用。 建立加密範圍之後,您可以在建立 Blob 時指定它。 您也可以在建立容器時指定預設加密範圍,該容器會自動套用至容器中的所有 Blob。

當您設定加密範圍時,您至少需支付一個月(30 天)的費用。 第一個月之後,加密範圍的費用會按小時按比例計算。 如需詳細資訊,請參閱 加密範圍計費資訊

若要在 Azure 入口網站中建立加密範圍,請遵循下列步驟:

  1. 在 Azure 入口網站中進入您的儲存帳戶。

  2. [安全性 + 網络功能] 下 ,選取 [加密]。

  3. 選取 加密範圍 索引標籤。

  4. 按兩下 [ 新增 ] 按鈕以新增加密範圍。

  5. 在 [ 建立加密範圍] 窗格中,輸入新範圍的名稱。

  6. 選取所需的加密金鑰支援類型, Microsoft受控密鑰客戶管理的金鑰

    • 如果您選取 Microsoft管理的金鑰,請按兩下 [建立 ] 以建立加密範圍。
    • 如果您選取 [客戶管理的金鑰],請選取訂用帳戶,並指定密鑰保存庫和要用於此加密範圍的金鑰。 如果所需的金鑰保存庫位於不同的區域中,請選取 [輸入金鑰 URI ],然後指定金鑰 URI。
  7. 如果記憶體帳戶已啟用基礎結構加密,則會自動為新的加密範圍啟用它。 否則,您可以選擇是否啟用基礎結構加密來設置加密範圍。

    顯示如何在 Azure 入口網站中建立加密範圍的螢幕快照

列出記憶體帳戶的加密範圍

若要在 Azure 入口網站中檢視記憶體帳戶的加密範圍,請瀏覽至記憶體帳戶的 [加密範圍 ] 設定。 在此窗格中,您可以啟用或停用加密範圍,或變更加密範圍的密鑰。

顯示 Azure 入口網站中加密範圍清單的螢幕快照

若要檢視客戶自控密鑰的詳細數據,包括金鑰 URI 和版本,以及金鑰版本是否自動更新,請遵循 [金鑰 ] 資料行中的連結。

顯示與加密範圍搭配使用之金鑰詳細資料的螢幕快照

建立具有預設加密範圍的容器

當您建立容器時,您可以指定預設加密範圍。 該容器中的 Blob 預設會使用該範圍。

除非容器設定為要求所有 Blob 使用預設範圍,否則可以為個別 Blob 建立自己的加密範圍。 如需詳細資訊,請參閱 容器和 Blob 的加密範圍

若要在 Azure 入口網站中建立具有預設加密範圍的容器,請先建立加密範圍,如 建立加密範圍中所述。 接下來,請遵循下列步驟來建立容器:

  1. 流覽至記憶體帳戶中的容器清單,然後選取 [ 新增 ] 按鈕以建立容器。

  2. 展開 [新增容器] 窗格中的 [進階設定]。

  3. 在 [ 加密範圍 ] 下拉式清單中,選取容器的預設加密範圍。

  4. 若要要求容器中的所有 Blob 都使用預設加密範圍,請選取複選框以 針對容器中的所有 Blob 使用此加密範圍。 如果選取此複選框,則容器中的個別 Blob 無法覆寫預設加密範圍。

    顯示具有預設加密範圍的容器螢幕快照

如果用戶端在將 Blob 上傳至具有預設加密範圍的容器時嘗試指定範圍,且該容器已設定為防止 Blob 覆寫預設範圍,則作業會失敗,並顯示容器加密原則禁止要求的訊息。

上傳具有加密範圍的 Blob

當您上傳 Blob 時,您可以指定該 Blob 的加密範圍,或如果已指定容器的預設加密範圍,則可以使用該容器的預設加密範圍。

備註

上傳具有加密範圍的新 Blob 時,您無法變更該 Blob 的預設存取層。 您也無法為使用加密範圍的現有 Blob 變更存取層。 如需存取層的詳細資訊,請參閱 Blob 資料的經常性存取層、非經常性存取層,以及封存存取層

若要透過 Azure 入口網站上傳具有加密範圍的 Blob,請先建立加密範圍,如 建立加密範圍中所述。 接下來,請遵循下列步驟來建立 Blob:

  1. 流覽至您要上傳 Blob 的容器。

  2. 選取 [ 上傳] 按鈕,然後找出要上傳的 Blob。

  3. 展開 [進階] 設定於 [上傳 Blob] 窗格中。

  4. 找出 [加密範圍 ] 下拉式區段。 根據預設,如果已指定容器的預設加密範圍,則會使用該範圍來建立 Blob。 如果容器要求 Blob 使用預設加密範圍,則會停用此區段。

  5. 若要指定您要上傳之 Blob 的不同範圍,請選取 [ 選擇現有的範圍],然後從下拉式清單中選取所需的範圍。

    顯示如何上傳具有加密範圍的 Blob 的螢幕快照

變更某範圍的加密密鑰

若要將保護加密範圍的金鑰從受Microsoft管理的金鑰變更為客戶管理的金鑰,請先確定您已使用記憶體帳戶的 Azure Key Vault HSM 來啟用客戶管理的金鑰。 如需詳細資訊,請參閱 使用儲存在 Azure Key Vault 中的客戶自控密鑰來設定加密 ,或使用 儲存在 Azure Key Vault 中的客戶自控密鑰來設定加密。

若要變更保護 Azure 入口網站中範圍的金鑰,請遵循下列步驟:

  1. 流覽至 [ 加密範圍] 索引 標籤,以檢視記憶體帳戶的加密範圍清單。
  2. 選取您想要修改的範圍旁的 [ 更多 ] 按鈕。
  3. 在 [ 編輯加密範圍 ] 窗格中,您可以將加密類型從Microsoft管理的密鑰變更為客戶管理的密鑰,反之亦然。
  4. 若要選取新的客戶管理的金鑰,請選取 [ 使用新的金鑰 ],並指定金鑰保存庫、金鑰和金鑰版本。

停用加密範圍

停用任何不需要的加密範圍來避免不必要的費用。 如需詳細資訊,請參閱 加密範圍計費資訊

若要在 Azure 入口網站中停用加密範圍,請瀏覽至記憶體帳戶的 [ 加密範圍 ] 設定、選取所需的加密範圍,然後選取 [ 停用]。

後續步驟