创建一个支持用于表和队列的客户管理密钥的账户

Azure 存储可对存储帐户中的所有数据进行静态加密。 默认情况下,队列存储和表存储使用由 Azure 管理且作用域限定在服务级别的密钥。 你也可以选择使用客户管理的密钥来加密队列或表数据。 要使用带有队列和表的客户管理密钥,首先必须创建一个存储账户,使用针对账户而非服务范围的加密密钥。 在创建了一个使用账户加密密钥管理队列和表数据的账户后,你可以为该存储账户配置客户管理的密钥。

本文介绍了如何创建一个依赖于该账户范围的密钥的存储账户。 首次创建帐户时,Azure使用帐户密钥加密帐户中的数据,并Azure管理密钥。 随后,你可以为账户配置客户管理的密钥,以利用这些优势,包括提供自己的密钥、更新密钥版本、轮换密钥以及撤销访问控制。

创建一个使用账户加密密钥的账户

你必须在创建存储账户时配置一个新的存储账户,以便在创建该账户时使用队列和表的加密密钥。 账户创建后,加密密钥的范围无法更改。

存储账户必须属于通用 v2 类型。 你可以创建存储账户,并通过Azure门户、PowerShell、Azure CLI或Azure 资源管理器模板配置其依赖账户加密密钥。

想了解更多关于创建存储账户的信息,请参见 创建存储账户

注释

只有队列和表存储可以在创建存储账户时选择性地配置为用账户加密密钥加密数据。 blob 存储和 Azure 文件存储 总是使用账户加密密钥来加密数据。

要创建依赖Azure门户账户加密密钥的存储账户,请遵循以下步骤:

  1. 在 Azure 门户顶部的搜索框中,搜索并选择存储账户

  2. “存储帐户 ”页上,选择“ 新建”。

  3. 基础 标签页填写字段。

  4. 在高级选项卡中,找到 “表和队列 ”部分,选择 启用客户管理密钥的支持

    截图展示了如何在创建新账户时启用客户管理的队列和表密钥

创建依赖于帐户加密密钥的帐户后,可以配置存储在Azure 密钥保管库中的客户管理的密钥。 要了解如何将客户管理的密钥存储在密钥库中,请参见“配置存储在 Azure 密钥保管库 中的客户管理密钥加密”。

验证账户加密密钥

创建账户后,您可以通过Azure门户、PowerShell或Azure CLI验证存储账户是否使用了该账户范围的加密密钥。

要验证存储账户中的服务是否使用了与Azure门户账户有范围的加密密钥,请遵循以下步骤:

  1. 在 Azure 门户中导航到新的存储帐户。

  2. “安全+网络” 部分,选择 加密

  3. 如果存储账户是为依赖账户加密密钥创建的,你会在加密标签页看到客户管理密钥可以为所有四种 Azure 存储 服务:blob、文件、表和队列启用。

    截图显示如何验证存储账户是否依赖账户加密密钥

在验证存储账户所使用的加密密钥的作用域限定为该账户后,即可为该账户启用客户管理的密钥。 所有四个 Azure 存储 服务——blob、文件、表和队列——都将使用客户管理的密钥进行加密。

定价和计费

使用该账户范围加密密钥创建的存储账户,其表存储容量和交易的计费率与使用默认服务范围密钥的账户不同。 详情请参见 Azure 表存储 定价

后续步骤