Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Důležité
Azure Backup pro důvěrné virtuální počítače je aktuálně ve verzi Preview. Podívejte se na doplňkové podmínky užívání služby Microsoft Azure Preview pro právní podmínky, které se vztahují na funkce Azure, jež jsou ve verzi beta, Preview nebo jinak ještě nejsou obecně dostupné.
Azure Backup podporuje důvěrné virtuální počítače (CVM), které poskytují zabezpečené zálohování a obnovení citlivých úloh. Tato schopnost využívá Azure Disk Encryption Sets (DES) s platformou spravovanými klíči (PMK) nebo zákaznicky spravovanými klíči (CMK) k udržení důvěrnosti dat po celou dobu záložního cyklu. Důvěrné virtuální počítače poskytují silné zabezpečení vytvořením hranice vynucené hardwarem mezi vaší aplikací a zásobníkem virtualizace.
Tento článek popisuje, jak nakonfigurovat a zálohovat Confidential VM (CVM) šifrovaný na OS-disku pomocí platformě spravovaného klíče (PMK) nebo zákaznicky spravovaného klíče (CMK). Zaměřuje se na požadavky záloh, požadavky na oprávnění a konfigurační proces.
Podporované scénáře zálohování důvěrných virtuálních počítačů
Následující tabulka uvádí podporované scénáře zálohování důvěrných virtuálních počítačů:
| Scenario | Supportability |
|---|---|
| Velikost virtuálního počítače | Podporuje se řada v6. Řada v5 není podporována. |
| Dostupnost v regionu | Podporováno ve Spojených arabských emirátech – sever, Korea – střed, USA – východ, USA – východ, Západní Evropa, Severní Evropa, Jihovýchodní Asie, USA – západ, Německo – střed, Velká Británie – jih |
| Rotace klíčů pro zálohy | Při obměně klíčů přidružených k disku důvěrného virtuálního počítače se klíče souvisejících bodů obnovení a snímků aktualizují automaticky. Pokud k jednomu DES připojíte více než 6 000 disků a s těmito disky jsou přidružené pouze body obnovení, může dojít ke snížení výkonu nebo k selháním. Pokud pro tyto disky připojené ke stejnému DES přímo vytváříte snímky disků mimo službu Azure Backup, sníží se bezpečná hranice mapování 6 000 disků na jeden DES. |
| Možnosti zálohování | – Důvěrné virtuální počítače můžete zálohovat pouze pomocí šifrování disku s operačním systémem. – Zálohování a obnovení nebudou fungovat, pokud je pro vaše předplatné povolen příznak odhlášení CVM v2. – Zálohování konzistentní po havárii pro více disků není podporováno. – Obnovení napříč oblastmi není podporováno. |
Podpůrná matice je zdrojem pravdy pro podporované regiony, VM řady a obnovovací schopnosti.
Požadavky
Před konfigurací zálohování pro důvěrný VM se ujistěte, že jsou splněny následující předpoklady:
Zaregistrujte si funkci Preview ve svém předplatném Azure – Název: Poskytovatel:
RestorePointSupportForConfidentialVMV2Microsoft.Compute. Pro registraci viz funkce Náhled. Můžete také spustit následující cmdlet PowerShell. Registrace je automaticky schválena.Register-AzProviderFeature -FeatureName "RestorePointSupportForConfidentialVMV2" -ProviderNamespace "Microsoft.Compute"Identifikujte nebo vytvořte důvěrný virtuální počítač (CVM) v podporované oblasti. Prohlédněte si podporované oblasti.
Identifikujte nebo vytvořte trezor Recovery Services ve stejné oblasti jako VM.
Ujistěte se, že můžete nastavit zálohovací politiky a přiřadit oprávnění k přístupu ke klíčům ve svém prostředí.
Vytvoření nového důvěrného virtuálního počítače pomocí PMK nebo CMK
Pro zálohování důvěrného VM pomocí Azure Backup musíte mít důvěrný VM nakonfigurovaný s PMK nebo CMK šifrováním. Azure Backup používá sadu des (Disk Encryption Set) přidruženou k vašemu virtuálnímu počítači k zachování šifrování během procesu zálohování a obnovení.
Pokud je potřeba, naučte se, jak vytvořit nový důvěrný VM pomocí PMK nebo CMK.
Přehled konfigurace záloh
Pro důvěrné zálohování VM jsou záložní payload a model politiky stejné jako u zálohování Azure VM. Dalším požadavkem je přístup k šifrovacím prostředkům (Key Vault nebo Managed HSM), které virtuální stroj používá.
Tok vysoké úrovně:
- Ověřte si podporu a předpoklady.
- Ujistěte se, že jsou k dispozici oprávnění šifrovacích aktiv pro zálohování.
- Nastavte nebo vyberte zálohovací politiku.
- Povolte zálohování pro důvěrný VM.
- Spusťte a sledujte počáteční zálohovací úlohu.
Přiřazení oprávnění pro zálohování důvěrných virtuálních počítačů
Azure Backup potřebuje přístup k Key Vault nebo Managed Hardware Security Module (HSM), který uchovává vaše klíče. Tento přístup zajišťuje, že služba může zálohovat klíče a obnovit je, pokud jsou odstraněné. Když nakonfigurujete zálohování na webu Azure Portal, Služba Azure Backup automaticky získá požadovaná oprávnění. Pokud používáte jiné klienty, jako je PowerShell, rozhraní příkazového řádku nebo rozhraní REST API, musíte tato oprávnění přiřadit ručně.
Pokud používáte Key Vault pro ukládání klíčů, udělte oprávnění službě Azure Backup pro zálohovací operace.
Pokud chcete přiřadit oprávnění pro MHSM, postupujte takto:
Na Azure Portal přejděte do spravovaného HSM a potom v Nastavení vyberte Místní řízení přístupu na základě role.
Pokud chcete přidat nové přiřazení role, vyberte Přidat.
Vyberte jednu z následujících rolí:
Předdefinované role: Pokud chcete použít předdefinované role, vyberte roli spravovaného uživatele crypto HSM .
Vlastní role: Pokud chcete použít vlastní roli, dataActions této role by měly mít tyto hodnoty:
- Microsoft.KeyVault/managedHsm/keys/read/action
- Microsoft.KeyVault/managedHsm/keys/backup/action
Vlastní roli můžete vytvořit pomocí správy rolí spravované datové roviny HSM.
V rámci rozsahu vyberte konkrétní klíč použitý k vytvoření důvěrného virtuálního počítače s klíčem spravovaným zákazníkem.
Můžete také vybrat všechny klíče.
V objektu zabezpečení vyberte Službu správy zálohování.
Po přidělení oprávnění počkejte, až se změny rolí a zásad projeví, než spustíte zálohování.
Konfigurace zálohování pro důvěrný virtuální počítač
Poté, co Azure Backup získá potřebná oprávnění, pokračujte ve standardní konfiguraci zálohování Azure VM. Zjistěte, jak nakonfigurovat zálohování virtuálních počítačů Azure.
Během konfigurace:
- Vyberte trezor a zálohovací politiku Recovery Services.
- Vyberte Důvěrný VM, který chcete chránit.
- Ověřte, že se při přístupu ke klíči nezobrazují žádná upozornění na oprávnění.
- Povolte zálohování a sledujte dokončení počátečního úkolu.
Další krok
Obnovení CVM pomocí služby Azure Backup (Preview)