تكوين تشفير البيانات في قاعدة بيانات Azure لـ PostgreSQL flexible server

توفر هذه المقالة إرشادات خطوة بخطوة لتكوين تشفير البيانات لقاعدة بيانات Azure لخادم مرن PostgreSQL.

Important

يمكنك أن تقرر استخدام مفتاح مدار من قبل النظام أو مفتاح مدار بواسطة العميل لتشفير البيانات فقط عند إنشاء الخادم. بعد اتخاذ هذا القرار وإنشاء الخادم، لا يمكنك التبديل بين الخيارين.

في هذه المقالة، ستتعرف على كيفية إنشاء خادم جديد وتكوين خيارات تشفير البيانات الخاصة به. بالنسبة للخوادم الموجودة التي تستخدم مفتاح التشفير المدار من قبل العميل لتشفير البيانات، ستتعلم:

  • كيفية تحديد هوية مدارة معينة من قبل مستخدم مختلف للخدمة للوصول إلى مفتاح التشفير.
  • كيفية تحديد مفتاح تشفير مختلف أو كيفية تدوير مفتاح التشفير المستخدم حاليا لتشفير البيانات.

للتعرف على تشفير البيانات في سياق قاعدة بيانات Azure لـ PostgreSQL، راجع تشفير البيانات.

تكوين تشفير البيانات باستخدام المفتاح المدار للنظام أثناء توفير الخادم

استخدم مدخل Microsoft Azure:

  1. أثناء توفير خادم مرن قاعدة بيانات Azure لـ PostgreSQL جديد، قم بتكوين تشفير البيانات في علامة التبويب الأمان. بالنسبة لمفتاح تشفير البيانات، حدد خيار المفتاح المدار بواسطة الخدمة.

    لقطة شاشة توضح كيفية تحديد مفتاح التشفير المدار للنظام أثناء توفير الخادم.

  2. إذا قمت بتمكين تخزين النسخ الاحتياطي المتكرر جغرافيا ليتم توفيره مع الخادم، يتغير جانب علامة التبويب الأمان قليلا لأن الخادم يستخدم مفتاحي تشفير منفصلين. أحد المفاتيح هو للمنطقة الأساسية التي تقوم بنشر الخادم فيها، ومفتاح واحد هو للمنطقة المقترنة التي يتم نسخ النسخ الاحتياطية للخادم إليها بشكل غير متزامن.

    لقطة شاشة توضح كيفية تحديد مفتاح التشفير المدار للنظام أثناء توفير الخادم، عندما يتم تمكين الخادم لتخزين النسخ الاحتياطي المتكرر جغرافيا.

تكوين تشفير البيانات باستخدام المفتاح المدار من قبل العميل أثناء توفير الخادم

استخدم مدخل Microsoft Azure:

  1. إنشاء هوية مدارة معينة من قبل المستخدم، إذا لم يكن لديك واحدة بعد. إذا تم تمكين النسخ الاحتياطية المتكررة جغرافيا لخادمك، فستحتاج إلى إنشاء هويتين مختلفتين. تصل كل من هذه الهويات إلى كل من مفتاحي تشفير البيانات.

ملاحظة

على الرغم من أنه ليس مطلوبا، للحفاظ على المرونة الإقليمية، قم بإنشاء هوية مدارة للمستخدم في نفس المنطقة مثل الخادم الخاص بك. إذا تم تمكين التكرار الجغرافي للنسخ الاحتياطي للخادم، فقم بإنشاء الهوية الثانية المدارة للمستخدم في المنطقة المقترنة من الخادم.

  1. إنشاء Azure Key Vault أو إنشاء HSM مدار، إذا لم يكن لديك مخزن مفاتيح تم إنشاؤه حتى الآن. تأكد من تلبية المتطلبات. أيضا، اتبع التوصيات قبل تكوين مخزن المفاتيح، وقبل إنشاء المفتاح وتعيين الأذونات المطلوبة للهوية المدارة المعينة من قبل المستخدم. إذا كان الخادم الخاص بك يحتوي على نسخ احتياطية زائدة عن الحاجة جغرافيا ممكنة، فأنت بحاجة إلى إنشاء مخزن مفاتيح ثان. يحتفظ مخزن المفاتيح الثاني بمفتاح تشفير البيانات الذي يقوم بتشفير النسخ الاحتياطية المنسخة إلى المنطقة المقترنة بالخادم.

ملاحظة

يجب نشر مخزن المفاتيح الذي يحتفظ بمفتاح تشفير البيانات في نفس المنطقة مثل الخادم الخاص بك. إذا تم تمكين التكرار الجغرافي للنسخ الاحتياطي للخادم، فيجب عليك إنشاء مخزن المفاتيح الذي يحتفظ بمفتاح تشفير البيانات للنسخ الاحتياطية المتكررة جغرافيا في المنطقة المقترنة بالخادم.

  1. إنشاء مفتاح في مخزن المفاتيح الخاص بك. إذا كان الخادم الخاص بك يحتوي على نسخ احتياطية زائدة عن الحاجة جغرافيا ممكنة، فأنت بحاجة إلى مفتاح واحد في كل من مخازن المفاتيح. باستخدام أحد هذه المفاتيح، يمكنك تشفير جميع بيانات الخادم (بما في ذلك جميع قواعد بيانات النظام والمستخدم والملفات المؤقتة وسجلات الخادم وشرائح سجل الكتابة المسبقة والنسخ الاحتياطية). باستخدام المفتاح الثاني، يمكنك تشفير نسخ النسخ الاحتياطية التي يتم نسخها بشكل غير متزامن عبر المنطقة المقترنة من الخادم الخاص بك.

  2. أثناء توفير خادم مرن قاعدة بيانات Azure لـ PostgreSQL جديد، قم بتكوين تشفير البيانات في علامة التبويب الأمان. بالنسبة لمفتاح تشفير البيانات، حدد الزر التبادلي للمفتاح المدار بواسطة العميل.

    لقطة شاشة توضح كيفية تحديد مفتاح التشفير المدار للعميل أثناء توفير الخادم.

  3. إذا قمت بتمكين تخزين النسخ الاحتياطي المتكرر جغرافيا ليتم توفيره مع الخادم، يتغير جانب علامة التبويب الأمان قليلا لأن الخادم يستخدم مفتاحي تشفير منفصلين. أحد المفاتيح هو للمنطقة الأساسية التي تقوم بنشر الخادم فيها، ومفتاح واحد هو للمنطقة المقترنة التي يتم نسخ النسخ الاحتياطية للخادم إليها بشكل غير متزامن.

    لقطة شاشة توضح كيفية تحديد مفتاح التشفير المدار للعميل أثناء توفير الخادم، عندما يتم تمكين الخادم لتخزين النسخ الاحتياطي المتكرر جغرافيا.

  4. في الهوية المدارة المعينة من قبل المستخدم، حدد تغيير الهوية.

    لقطة شاشة توضح كيفية تحديد الهوية المدارة المعينة للمستخدم للوصول إلى مفتاح تشفير البيانات لبيانات موقع الخادم.

  5. من قائمة الهويات المدارة المعينة من قبل المستخدم، حدد الهويات التي تريد أن يستخدمها الخادم للوصول إلى مفتاح تشفير البيانات المخزن في Azure Key Vault.

    لقطة شاشة توضح كيفية تحديد الهوية المدارة المعينة للمستخدم والتي يصل بها الخادم إلى مفتاح تشفير البيانات.

  6. حدد إضافة.

    لقطة شاشة توضح موقع الزر إضافة لتعيين الهوية التي يصل بها الخادم إلى مفتاح تشفير البيانات.

  7. حدد استخدام التحديث التلقائي لإصدار المفتاح، إذا كنت تفضل السماح للخدمة تلقائيا بتحديث المرجع إلى أحدث إصدار من المفتاح المختار، كلما تم تدوير الإصدار الحالي يدويا أو تلقائيا. لفهم فوائد استخدام التحديثات التلقائية لإصدار المفتاح، راجع التحديث التلقائي لإصدار المفتاح.

    لقطة شاشة توضح كيفية تمكين التحديثات التلقائية لإصدار المفتاح.

  8. حدد تحديد مفتاح.

    لقطة شاشة توضح كيفية تحديد مفتاح تشفير البيانات.

  9. يتم ملء الاشتراك تلقائيا باسم الاشتراك الذي يوشك الخادم على إنشاء عليه. يجب أن يكون مخزن المفاتيح الذي يحتفظ بمفتاح تشفير البيانات موجودا في نفس الاشتراك مثل الخادم.

    لقطة شاشة توضح كيفية تحديد الاشتراك الذي يجب أن يوجد فيه مخزن المفاتيح.

  10. في نوع مخزن المفاتيح، حدد زر الاختيار المقابل لنوع مخزن المفاتيح الذي تخطط لتخزين مفتاح تشفير البيانات فيه. في هذا المثال، اختر Key vault، ولكن التجربة مشابهة إذا اخترت Managed HSM.

    لقطة شاشة توضح كيفية تحديد نوع المتجر الذي يحتفظ بمفتاح تشفير البيانات.

  11. قم بتوسيع Key vault (أو HSM المدار، إذا قمت بتحديد نوع التخزين هذا)، وحدد المثيل الذي يوجد به مفتاح تشفير البيانات.

    لقطة شاشة توضح كيفية تحديد مخزن المفاتيح الذي يحتفظ بمفتاح تشفير البيانات.

    ملاحظة

    عند توسيع مربع القائمة المنسدلة، فإنه يظهر لا توجد عناصر متوفرة. يستغرق الأمر بضع ثوان حتى يسرد جميع مثيلات مخزن المفاتيح التي يتم نشرها في نفس منطقة الخادم.

  12. قم بتوسيع المفتاح، وحدد اسم المفتاح الذي تريد استخدامه لتشفير البيانات.

    لقطة شاشة توضح كيفية تحديد مفتاح تشفير البيانات.

  13. إذا لم تحدد استخدام التحديث التلقائي لإصدار المفتاح، فيجب عليك أيضا تحديد إصدار معين من المفتاح. للقيام بذلك، قم بتوسيع الإصدار، وحدد معرف إصدار المفتاح الذي تريد استخدامه لتشفير البيانات.

    لقطة شاشة توضح كيفية تحديد الإصدار المراد استخدامه لمفتاح تشفير البيانات.

  14. حدد تحديد.

    لقطة شاشة توضح كيفية تحديد المفتاح المختار.

  15. قم بتكوين جميع الإعدادات الأخرى للخادم الجديد وحدد مراجعة + إنشاء.

    لقطة شاشة توضح كيفية إكمال إنشاء الخادم.

تكوين تشفير البيانات باستخدام المفتاح المدار للعميل على الخوادم الحالية

يمكنك تحديد ما إذا كنت تريد استخدام مفتاح مدار من قبل النظام أو مفتاح مدار من قبل العميل لتشفير البيانات عند إنشاء الخادم. بعد اتخاذ هذا القرار وإنشاء الخادم، لا يمكنك التبديل بين الخيارين. البديل الوحيد ، إذا كنت ترغب في التغيير من واحد إلى آخر ، يتطلب استعادة أي من النسخ الاحتياطية المتاحة للخادم على خادم جديد. أثناء تكوين الاستعادة، يمكنك تغيير تكوين تشفير البيانات للخادم الجديد.

بالنسبة للخوادم الموجودة التي قمت بنشرها باستخدام تشفير البيانات باستخدام مفتاح مدار من قبل العميل، يمكنك إجراء العديد من تغييرات التكوين. يمكنك تغيير المراجع إلى المفاتيح المستخدمة للتشفير، والمراجع إلى الهويات المدارة المعينة للمستخدم التي تستخدمها الخدمة للوصول إلى المفاتيح المحفوظة في مخازن المفاتيح.

يجب عليك تحديث المراجع التي تحتوي عليها قاعدة بيانات Azure للخادم المرن PostgreSQL إلى مفتاح:

  • عند تدوير المفتاح المخزن في مخزن المفاتيح، إما يدويا أو تلقائيا، وتشير قاعدة بيانات Azure للخادم المرن ل PostgreSQL إلى إصدار معين من المفتاح. إذا كنت تشير إلى مفتاح، ولكن ليس إلى إصدار معين من المفتاح (وهذا عندما يكون لديك تمكين استخدام تحديث إصدار المفتاح التلقائي )، تشير الخدمة تلقائيا إلى أحدث إصدار من المفتاح كلما تم تدوير المفتاح يدويا أو تلقائيا.
  • عندما تريد استخدام نفس المفتاح أو مفتاح مختلف مخزن في مخزن مفاتيح مختلف.

يجب تحديث الهويات المدارة المعينة من قبل المستخدم التي يستخدمها خادمك المرن قاعدة بيانات Azure لـ PostgreSQL للوصول إلى مفاتيح التشفير كلما أردت استخدام هوية مختلفة.

استخدم مدخل Microsoft Azure:

  1. حدد قاعدة بيانات Azure لخادم PostgreSQL المرن.

  2. في قائمة الموارد، ضمن قسم الأمان ، حدد تشفير البيانات.

    لقطة شاشة توضح كيفية الوصول إلى تشفير البيانات لخادم موجود.

  3. لتغيير الهوية المدارة المعينة للمستخدم التي يستخدمها الخادم للوصول إلى مخزن المفاتيح، قم بتوسيع القائمة المنسدلة للهوية المدارة المعينة من قبل المستخدم ، وحدد أي من الهويات المتوفرة.

    لقطة شاشة توضح كيفية تحديد إحدى الهويات المدارة المعينة للمستخدم المقترنة بالخادم.

    ملاحظة

    يعرض مربع التحرير والسرد الهويات التي عينها خادمك المرن قاعدة بيانات Azure لـ PostgreSQL فقط. على الرغم من أنه ليس مطلوبا، للحفاظ على المرونة الإقليمية، حدد الهويات المدارة للمستخدم في نفس المنطقة مثل الخادم الخاص بك. إذا تم تمكين التكرار الجغرافي للنسخ الاحتياطي للخادم، فيجب أن تكون الهوية الثانية المدارة للمستخدم، المستخدمة للوصول إلى مفتاح تشفير البيانات للنسخ الاحتياطية المتكررة جغرافيا، موجودة في المنطقة المقترنة بالخادم.

  4. إذا لم يتم تعيين الهوية المدارة المعينة من قبل المستخدم والتي تريد استخدامها للوصول إلى مفتاح تشفير البيانات إلى الخادم المرن قاعدة بيانات Azure لـ PostgreSQL، ولم تكن موجودة كمورد Azure مع الكائن المقابل له في Microsoft Entra ID، فقم بإنشائها عن طريق تحديد إنشاء.

    لقطة شاشة توضح كيفية إنشاء هويات مدارة معينة لمستخدم جديد في Azure ومعرف Microsoft Entra، وتعيينها تلقائيا إلى قاعدة بيانات Azure لخادم PostgreSQL المرن، واستخدامها للوصول إلى مفتاح تشفير البيانات.

  5. في لوحة إنشاء هوية مدارة معينة من قبل المستخدم، أدخل تفاصيل الهوية المدارة المعينة للمستخدم التي تريد إنشاؤها، وقم بتعيينها تلقائيا إلى الخادم المرن قاعدة بيانات Azure لـ PostgreSQL للوصول إلى مفتاح تشفير البيانات.

    لقطة شاشة توضح كيفية توفير تفاصيل الهوية المدارة المعينة للمستخدم الجديد.

  6. إذا لم يتم تعيين الهوية المدارة المعينة للمستخدم التي تريد استخدامها للوصول إلى مفتاح تشفير البيانات إلى خادم قاعدة بيانات Azure لـ PostgreSQL المرن، ولكنها موجودة كمورد Azure مع الكائن المقابل له في Microsoft Entra ID، فقم بتعيينه عن طريق تحديد تحديد.

    لقطة شاشة توضح كيفية تحديد هوية مدارة معينة لمستخدم موجود في Azure ومعرف Microsoft Entra، وتعيينها تلقائيا إلى قاعدة بيانات Azure لخادم PostgreSQL المرن، واستخدامها للوصول إلى مفتاح تشفير البيانات.

  7. من قائمة الهويات المدارة المعينة من قبل المستخدم، حدد الهويات التي تريد أن يستخدمها الخادم للوصول إلى مفتاح تشفير البيانات المخزن في Azure Key Vault.

    لقطة شاشة توضح كيفية تحديد هوية مدارة معينة لمستخدم موجود لتعيينها إلى قاعدة بيانات Azure للخادم المرن PostgreSQL، واستخدامها للوصول إلى مفتاح تشفير البيانات.

  8. حدد إضافة.

    لقطة شاشة توضح كيفية إضافة الهوية المدارة المعينة للمستخدم المحدد.

  9. حدد استخدام تحديث إصدار المفتاح التلقائي إذا كنت تريد أن تقوم الخدمة تلقائيا بتحديث المرجع إلى أحدث إصدار من المفتاح المختار كلما تم تدوير الإصدار الحالي يدويا أو تلقائيا. لفهم فوائد استخدام تحديثات إصدار المفاتيح التلقائية، راجع [تحديث إصدار المفتاح التلقائي](.. /security/security-data-encryption.md##CMK تحديثات الإصدارات الرئيسية).

    لقطة شاشة توضح كيفية تمكين التحديثات التلقائية لإصدار المفتاح.

  10. إذا قمت بتدوير المفتاح ولم تقم بتمكين استخدام تحديث إصدار المفتاح التلقائي. أو إذا كنت تريد استخدام مفتاح مختلف، فقم بتحديث الخادم المرن قاعدة بيانات Azure لـ PostgreSQL بحيث يشير إلى إصدار المفتاح الجديد أو المفتاح الجديد. للقيام بذلك، انسخ معرف المورد للمفتاح، والصقه في مربع معرف المفتاح .

    لقطة شاشة توضح مكان لصق معرف المورد للمفتاح الجديد أو إصدار المفتاح الجديد الذي يجب على الخادم استخدامه لتشفير البيانات.

  11. إذا كان لدى المستخدم الذي يصل إلى مدخل Microsoft Azure أذونات للوصول إلى المفتاح المخزن في مخزن المفاتيح، فيمكنك استخدام طريقة بديلة لاختيار المفتاح الجديد أو إصدار المفتاح الجديد. للقيام بذلك ، في طريقة تحديد المفتاح ، حدد زر الاختيار تحديد مفتاح .

    لقطة شاشة توضح كيفية تمكين الطريقة الأكثر سهولة في الاستخدام لاختيار مفتاح تشفير البيانات لاستخدامه لتشفير البيانات.

  12. حدد تحديد المفتاح.

    لقطة شاشة توضح كيفية تحديد مفتاح تشفير البيانات.

  13. يتم ملء الاشتراك تلقائيا باسم الاشتراك الذي يوشك الخادم على إنشاء عليه. يجب أن يكون مخزن المفاتيح الذي يحتفظ بمفتاح تشفير البيانات موجودا في نفس الاشتراك مثل الخادم.

    لقطة شاشة توضح كيفية تحديد الاشتراك الذي يجب أن يوجد فيه مخزن المفاتيح.

  14. في نوع مخزن المفاتيح، حدد زر الاختيار المقابل لنوع مخزن المفاتيح الذي تخطط لتخزين مفتاح تشفير البيانات فيه. في هذا المثال، اختر Key vault، ولكن التجربة مشابهة إذا اخترت Managed HSM.

    لقطة شاشة توضح كيفية تحديد نوع المتجر الذي يحتفظ بمفتاح تشفير البيانات.

  15. قم بتوسيع Key vault (أو HSM المدار، إذا قمت بتحديد نوع التخزين هذا)، وحدد المثيل الذي يوجد به مفتاح تشفير البيانات.

    لقطة شاشة توضح كيفية تحديد مخزن المفاتيح الذي يحتفظ بمفتاح تشفير البيانات.

    ملاحظة

    عند توسيع مربع القائمة المنسدلة، فإنه يظهر لا توجد عناصر متوفرة. يستغرق الأمر بضع ثوان حتى يسرد جميع مثيلات مخزن المفاتيح التي يتم نشرها في نفس منطقة الخادم.

  16. قم بتوسيع المفتاح، وحدد اسم المفتاح الذي تريد استخدامه لتشفير البيانات.

    لقطة شاشة توضح كيفية تحديد مفتاح تشفير البيانات.

  17. إذا لم تحدد استخدام التحديث التلقائي لإصدار المفتاح، فيجب عليك أيضا تحديد إصدار معين من المفتاح. للقيام بذلك، قم بتوسيع الإصدار، وحدد معرف إصدار المفتاح الذي تريد استخدامه لتشفير البيانات.

    لقطة شاشة توضح كيفية تحديد الإصدار المراد استخدامه لمفتاح تشفير البيانات.

  18. حدد تحديد.

    لقطة شاشة توضح كيفية تحديد المفتاح المختار.

  19. عندما تكون راضيا عن التغييرات، حدد حفظ.

    لقطة شاشة توضح كيفية حفظ التغييرات التي تم إجراؤها على تكوين تشفير البيانات.