Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Důležité
Azure Backup pro důvěrné virtuální počítače je aktuálně ve verzi Preview. Podívejte se na doplňkové podmínky užívání služby Microsoft Azure Preview pro právní podmínky, které se vztahují na funkce Azure, jež jsou ve verzi beta, Preview nebo jinak ještě nejsou obecně dostupné.
Tento článek popisuje, jak obnovit důvěrný virtuální počítač (CVM) s diskem operačního systému šifrovaným pomocí klíče spravovaného platformou (PMK) nebo klíče spravovaného zákazníkem (CMK) pomocí služby Azure Backup. Vysvětluje chování obnovy napříč stavy klíče a Disk Encryption Set (DES) a poskytuje postup pro obnovu v případech ztráty klíče.
Seznamte se s podporovanými scénáři zálohování důvěrných virtuálních počítačů.
Podporované scénáře obnovy
Azure Backup podporuje následující scénáře obnovy pro důvěrné VM šifrované na OS-disku:
| Category | Podrobnosti podpory |
|---|---|
| Typy obnovení | Obnovit VM (Obnova alternativního místa), Obnovit VM (Obnova původní polohy) a Obnovit disky |
| Konfigurace šifrování | Obnovit pomocí původní konfigurace šifrování nebo náhradního Disk Encryption Setu poskytnutého zákazníkem pro šifrování disku OS v závislosti na podpoře úrovně obnovení |
Pro hranice podpory a regionální dostupnost viz matici podpory pro zálohování Confidential VM.
Obnovení z vrstvy snímků
Pro obnovovací body úrovně snapshotů jsou podporovány následující scénáře:
| Scénář | Podrobnosti podpory | Postup obnovení |
|---|---|---|
| Původní klíč použitý při zálohování je dostupný v klíčovém úložišti spojeném se stejným DES | Podporováno | Používejte původní DES při obnově |
| Klíče se otáčejí od doby, kdy byla provedena záloha | Podporováno | Rotace klíče se také promítá do příslušných snímků. Používejte původní DES při obnově |
| Původní klíč použitý při zálohování je smazán | Nepodporováno | Není podporováno pro obnovovací body na úrovni snapshotů |
| Zašifrujte obnovený OS disk CVM novým klíčem | Nepodporováno | Není podporováno pro obnovovací body na úrovni snapshotů |
Pokud pro bod obnovení, který má úroveň snapshot i vaultovanou úroveň, zadáte nový DES, proces obnovení se pokusí provést obnovení z vaultované úrovně.
Obnovy z úrovně trezoru
Body obnovení na úrovni trezoru podporují následující scénáře:
| Scénář | Podrobnosti podpory | Postup obnovení |
|---|---|---|
| Původní klíč použitý při zálohování je dostupný v klíčovém úložišti spojeném se stejným DES | Podporováno | Používejte původní DES při obnově |
| Klíče se otáčejí od doby, kdy byla provedena záloha | Podporováno |
Dodržujte dvoukrokový proces obnovy. Asociace DES: nově otočený klíč |
| Původní klíč použitý při zálohování je z klíčového úložiště smazán | Podporováno | Postupujte podle dvoukrokového procesu obnovy |
| Zašifrujte obnovený OS disk CVM novým klíčem | Podporováno |
Dodržujte dvoukrokový proces obnovy. DES asociace: nový klíč |
Pro obnovení na úrovni trezoru s novým obalovacím klíčem:
- Uveďte DES spojený s novým klíčem, který chcete použít pro obnovený disk OS.
- Pokud se nový klíč pro zabalení (wrap) liší od původního klíče pro rozbalení (unwrap), zajistěte, aby oba klíče byly uložené ve stejném trezoru klíčů.
- Azure Backup používá původní klíč k rozbalení zálohovacích dat během obnovy a nový klíč k obalení obnoveného OS disku.
Požadavky na úspěšné obnovení
Obnovení uspěje, když Azure Backup dokáže ověřit požadované šifrovací vztahy.
| Obnovení úrovně bodů | Criteria |
|---|---|
| Snapshot | Poskytnutá sada šifrování disku je stejná jako originál. |
| Klenutý | - Poskytnutý DES je přiřazen ke stejnému klíčovému trezoru jako originál a původní klíč je přítomen. - Poskytnutý DES je spojen s jiným klíčovým trezorem, který má původní klíč obnovený ze zálohy. |
Obnovit toky
Obnovení pomocí původních šifrovacích aktiv
Tuto možnost použijte, když:
- Existují původní zdroje DES.
- Existují původní zdroje Key Vault.
- Požadované klíče zůstávají k dispozici.
V tomto scénáři:
- Není potřeba žádná další konfigurace šifrování.
- Azure Backup automaticky rekonstruuje konfiguraci šifrování VM.
Pro obnovení pomocí původních šifrovacích aktiv pokračujte ve výchozím výběru šifrování ze zálohy.
Pokud nezadáte vstup, tato možnost je vybrána jako výchozí. Obnova selže, pokud nejsou splněna kritéria úspěšného obnovení.
Obnovte pomocí náhradních šifrovacích prostředků
Tuto možnost použijte, když:
- Původní klíčové trezory byly smazány.
- Původní klíče byly smazány.
- Původní zdroje DES nejsou k dispozici.
- Musíte použít jiný klíč k zabalení obnoveného OS disku.
Kritéria úspěchu
- Obnovení z vrstvy snímků tento režim nepodporuje.
- Klíčový trezor spojený s novým DES by měl obsahovat původní klíče použité při zálohování. Pokud je to nutné, obnovte chybějící klíče.
- Pokud používáte různé klíče pro operace wrap a unwrap, oba klíče musí být dostupné ve stejném klíčovém trezoru. Nový klíč musí být ten, který je spojen s poskytnutým DES.
Konfigurace šifrování disku OS
Pro obnovu disku OS vyberte Provide Disk Encryption Set(s) for restore a zvolte platný DES.
Poznámka:
Pro jakýkoli nový DES, který poskytnete pro obnovení, zálohovací služba potřebuje přístup k odkazovaným klíčovým trezorům. Požadovaná oprávnění: Získejte a zaregistrujte klíče. Zjistěte více o přiřazování oprávnění.
Obnova, když nejsou k dispozici původní šifrovací prostředky
Pokud jsou původní klíče smazány, deaktivovány nebo se stanou nepřístupnými:
- Vyvolat pokus o obnovení.
- Azure Backup exportuje požadovaný klíčový materiál do nakonfigurovaného přechodného umístění.
- Obnovte potřebné klíče do uživatelsky ovládaného Key Vault.
- Vytvořte potřebné zdroje Disk Encryption Set.
- Zkuste obnovit pomocí nově vytvořených DES zdrojů.
Obnovení chybějících klíčů pro obnovení důvěrného virtuálního počítače
Pokud operace obnovení selže, musíte obnovit klíče zálohované službou Azure Backup.
Pro obnovení klíče pomocí PowerShellu postupujte podle těchto kroků:
Pro výběr trezoru obsahujícího chráněný CVM a CMK zadejte skupinu zdrojů a název vaultu do cmdletu a poté spusť cmdlet.
$vault = Get-AzRecoveryServicesVault -ResourceGroupName "<vault-rg>" -Name "<vault-name>"Pokud chcete zobrazit seznam všech neúspěšných úloh obnovení za posledních 7 dnů, spusťte následující rutinu. Pokud chcete načíst starší úlohy, aktualizujte parametr rozsahu dnů v cmdletu.
$Jobs = Get-AzRecoveryServicesBackupJob -From (Get-Date).AddDays(-7).ToUniversalTime() -Status Failed -Operation Restore -VaultId $vault.IDPokud chcete z výsledku vybrat neúspěšnou úlohu obnovení a získat podrobnosti o úloze, spusťte následující rutinu:
Příklad
$JobDetails = Get-AzRecoveryServicesBackupJobDetail -Job $Jobs[0] -VaultId $vault.IDPokud chcete získat všechny potřebné parametry k obnovení klíče z podrobností úlohy, spusťte následující příkaz:
$properties = $JobDetails.properties $storageAccountName = $properties["Target Storage Account Name"] $containerName = $properties["Config Blob Container Name"] $securedEncryptionInfoBlobName = $properties["Secured Encryption Info Blob Name"]Pokud chcete vybrat cílový účet úložiště použitý k obnovení, zadejte jeho skupinu prostředků do následujícího cmdletu a pak spusťte cmdlet:
Set-AzCurrentStorageAccount -Name $storageaccountname -ResourceGroupName '<storage-account-rg >'Pokud chcete obnovit konfigurační soubor JSON obsahující podrobnosti klíče pro CVM pomocí CMK, spusťte následující rutinu:
$destination_path = 'C:\cvmcmkencryption_config.json' Get-AzStorageBlobContent -Blob $securedEncryptionInfoBlobName -Container $containerName -Destination $destination_path $encryptionObject = Get-Content -Path $destination_path | ConvertFrom-JsonPo vygenerování souboru JSON v cílové cestě uvedené výše vygenerujte soubor s klíčovým blobem z dat JSON spuštěním následujícího příkazu:
$keyDestination = 'C:\keyDetails.blob' [io.file]::WriteAllBytes($keyDestination, [System.Convert]::FromBase64String($encryptionObject.OsDiskEncryptionDetails.KeyBackupData))Pokud chcete klíč obnovit zpět ve službě Key Vault nebo spravovaném modulu hardwarového zabezpečení (HSM), spusťte následující rutinu:
Restore-AzKeyVaultKey -VaultName '<target_key_vault_name> ' -InputFile $keyDestination For MHSM Use, Restore-AzKeyVaultKey -HsmName '<target_mhsm_name>' -InputFile $keyDestination
Nyní vytvořte nový DES s typem šifrování Confidential disk encryption s CMK a nasměrujte ho na obnovený klíč. Před opětovným pokusem o obnovení se ujistěte, že DES má požadované oprávnění ke klíčům. Pokud použijete nový Key Vault nebo Managed HSM k obnovení klíče, Backup Management Service má ve výchozím nastavení dostatek oprávnění. Zjistěte, jak udělit oprávnění pro přístup ke službě Key Vault nebo spravovanému HSM.
Přiřazení oprávnění k agentu virtuálního počítače DES a důvěrnému hostu pro obnovení
Sada šifrování disků a důvěrný agent hostovaného virtuálního počítače potřebují oprávnění ke službě Key Vault nebo spravovanému HSM. Oprávnění zadáte takto:
Trezor klíčů: Pokud chcete udělit oprávnění trezoru klíčů, můžete postupovat podle těchto kroků v dokumentaci nebo postupovat takto:
- Přejděte do instance sady šifrování disku.
- Vyberte zprávu Chcete-li přidružit disk, image nebo snímek k této sadě šifrování disku, musíte udělit oprávnění trezoru klíčů a udělit oprávnění.
Pro spravované HSM: Pokud chcete udělit oprávnění spravovanému HSM, postupujte takto:
Přiřaďte nově vytvořené DES pomocí role spravovaného uživatele kryptografických modulů HSM:
- Na portálu Azure přejděte do Spravované HSM>Nastavení a pak vyberte Místní RBAC.
- Pokud chcete přidat nové přiřazení role, vyberte Přidat.
- V části Role vyberte spravovanou roli uživatele kryptografických modulů HSM.
- V části Obor vyberte obnovený klíč. Můžete také vybrat všechny klíče.
- Na objektu zabezpečení vyberte nově vytvořený DES.
Přiřaďte požadovaná oprávnění agentu „Confidential Guest VM“ pro spuštění systému CVM:
- Na portálu Azure přejděte do Spravované HSM>Nastavení a pak vyberte Místní RBAC.
- Pokud chcete přidat nové přiřazení role, vyberte Přidat.
- V části Role vyberte spravovaného uživatele šifrování kryptografických služeb HSM.
- V části Obor vyberte obnovený klíč. Můžete také vybrat všechny klíče.
- V objektu zabezpečení vyberte důvěrného agenta virtuálního počítače hosta.
Po změně oprávnění povolte šíření RBAC před opětovným pokusem o obnovení.
Řešení problémů při obnovení
Pokud operace obnovení selže, použijte následující kontroly:
- Ověřte, že DES existuje a odkazuje na očekávaný klíč a verzi klíče.
- Ověřte, že zdrojový klíč není smazán nebo deaktivován.
- Ověřte, že DES a Confidential Guest VM Agent mají požadovaná oprávnění.
- Po obnovení klíče a propagaci oprávnění zkuste operaci obnovení zopakovat.