Obnovení důvěrného virtuálního počítače pomocí služby Azure Backup (Preview)

Důležité

Azure Backup pro důvěrné virtuální počítače je aktuálně ve verzi Preview. Podívejte se na doplňkové podmínky užívání služby Microsoft Azure Preview pro právní podmínky, které se vztahují na funkce Azure, jež jsou ve verzi beta, Preview nebo jinak ještě nejsou obecně dostupné.

Tento článek popisuje, jak obnovit důvěrný virtuální počítač (CVM) s diskem operačního systému šifrovaným pomocí klíče spravovaného platformou (PMK) nebo klíče spravovaného zákazníkem (CMK) pomocí služby Azure Backup. Vysvětluje chování obnovy napříč stavy klíče a Disk Encryption Set (DES) a poskytuje postup pro obnovu v případech ztráty klíče.

Seznamte se s podporovanými scénáři zálohování důvěrných virtuálních počítačů.

Podporované scénáře obnovy

Azure Backup podporuje následující scénáře obnovy pro důvěrné VM šifrované na OS-disku:

Category Podrobnosti podpory
Typy obnovení Obnovit VM (Obnova alternativního místa), Obnovit VM (Obnova původní polohy) a Obnovit disky
Konfigurace šifrování Obnovit pomocí původní konfigurace šifrování nebo náhradního Disk Encryption Setu poskytnutého zákazníkem pro šifrování disku OS v závislosti na podpoře úrovně obnovení

Pro hranice podpory a regionální dostupnost viz matici podpory pro zálohování Confidential VM.

Obnovení z vrstvy snímků

Pro obnovovací body úrovně snapshotů jsou podporovány následující scénáře:

Scénář Podrobnosti podpory Postup obnovení
Původní klíč použitý při zálohování je dostupný v klíčovém úložišti spojeném se stejným DES Podporováno Používejte původní DES při obnově
Klíče se otáčejí od doby, kdy byla provedena záloha Podporováno Rotace klíče se také promítá do příslušných snímků. Používejte původní DES při obnově
Původní klíč použitý při zálohování je smazán Nepodporováno Není podporováno pro obnovovací body na úrovni snapshotů
Zašifrujte obnovený OS disk CVM novým klíčem Nepodporováno Není podporováno pro obnovovací body na úrovni snapshotů

Pokud pro bod obnovení, který má úroveň snapshot i vaultovanou úroveň, zadáte nový DES, proces obnovení se pokusí provést obnovení z vaultované úrovně.

Obnovy z úrovně trezoru

Body obnovení na úrovni trezoru podporují následující scénáře:

Scénář Podrobnosti podpory Postup obnovení
Původní klíč použitý při zálohování je dostupný v klíčovém úložišti spojeném se stejným DES Podporováno Používejte původní DES při obnově
Klíče se otáčejí od doby, kdy byla provedena záloha Podporováno Dodržujte dvoukrokový proces obnovy.
Asociace DES: nově otočený klíč
Původní klíč použitý při zálohování je z klíčového úložiště smazán Podporováno Postupujte podle dvoukrokového procesu obnovy
Zašifrujte obnovený OS disk CVM novým klíčem Podporováno Dodržujte dvoukrokový proces obnovy.
DES asociace: nový klíč

Pro obnovení na úrovni trezoru s novým obalovacím klíčem:

  1. Uveďte DES spojený s novým klíčem, který chcete použít pro obnovený disk OS.
  2. Pokud se nový klíč pro zabalení (wrap) liší od původního klíče pro rozbalení (unwrap), zajistěte, aby oba klíče byly uložené ve stejném trezoru klíčů.
  3. Azure Backup používá původní klíč k rozbalení zálohovacích dat během obnovy a nový klíč k obalení obnoveného OS disku.

Požadavky na úspěšné obnovení

Obnovení uspěje, když Azure Backup dokáže ověřit požadované šifrovací vztahy.

Obnovení úrovně bodů Criteria
Snapshot Poskytnutá sada šifrování disku je stejná jako originál.
Klenutý - Poskytnutý DES je přiřazen ke stejnému klíčovému trezoru jako originál a původní klíč je přítomen.
- Poskytnutý DES je spojen s jiným klíčovým trezorem, který má původní klíč obnovený ze zálohy.

Obnovit toky

Obnovení pomocí původních šifrovacích aktiv

Tuto možnost použijte, když:

  • Existují původní zdroje DES.
  • Existují původní zdroje Key Vault.
  • Požadované klíče zůstávají k dispozici.

V tomto scénáři:

  • Není potřeba žádná další konfigurace šifrování.
  • Azure Backup automaticky rekonstruuje konfiguraci šifrování VM.

Pro obnovení pomocí původních šifrovacích aktiv pokračujte ve výchozím výběru šifrování ze zálohy.

Screenshot ukazující výběr Disk Encryption Set během obnovy Confidential VM.

Pokud nezadáte vstup, tato možnost je vybrána jako výchozí. Obnova selže, pokud nejsou splněna kritéria úspěšného obnovení.

Obnovte pomocí náhradních šifrovacích prostředků

Tuto možnost použijte, když:

  • Původní klíčové trezory byly smazány.
  • Původní klíče byly smazány.
  • Původní zdroje DES nejsou k dispozici.
  • Musíte použít jiný klíč k zabalení obnoveného OS disku.
Kritéria úspěchu
  • Obnovení z vrstvy snímků tento režim nepodporuje.
  • Klíčový trezor spojený s novým DES by měl obsahovat původní klíče použité při zálohování. Pokud je to nutné, obnovte chybějící klíče.
  • Pokud používáte různé klíče pro operace wrap a unwrap, oba klíče musí být dostupné ve stejném klíčovém trezoru. Nový klíč musí být ten, který je spojen s poskytnutým DES.
Konfigurace šifrování disku OS

Pro obnovu disku OS vyberte Provide Disk Encryption Set(s) for restore a zvolte platný DES.

Screenshot ukazující výběr náhradního souboru šifrování disku během obnovy Confidential VM.

Poznámka:

Pro jakýkoli nový DES, který poskytnete pro obnovení, zálohovací služba potřebuje přístup k odkazovaným klíčovým trezorům. Požadovaná oprávnění: Získejte a zaregistrujte klíče. Zjistěte více o přiřazování oprávnění.

Obnova, když nejsou k dispozici původní šifrovací prostředky

Pokud jsou původní klíče smazány, deaktivovány nebo se stanou nepřístupnými:

  1. Vyvolat pokus o obnovení.
  2. Azure Backup exportuje požadovaný klíčový materiál do nakonfigurovaného přechodného umístění.
  3. Obnovte potřebné klíče do uživatelsky ovládaného Key Vault.
  4. Vytvořte potřebné zdroje Disk Encryption Set.
  5. Zkuste obnovit pomocí nově vytvořených DES zdrojů.

Obnovení chybějících klíčů pro obnovení důvěrného virtuálního počítače

Pokud operace obnovení selže, musíte obnovit klíče zálohované službou Azure Backup.

Pro obnovení klíče pomocí PowerShellu postupujte podle těchto kroků:

  1. Pro výběr trezoru obsahujícího chráněný CVM a CMK zadejte skupinu zdrojů a název vaultu do cmdletu a poté spusť cmdlet.

    $vault = Get-AzRecoveryServicesVault -ResourceGroupName "<vault-rg>" -Name "<vault-name>"
    
  2. Pokud chcete zobrazit seznam všech neúspěšných úloh obnovení za posledních 7 dnů, spusťte následující rutinu. Pokud chcete načíst starší úlohy, aktualizujte parametr rozsahu dnů v cmdletu.

    $Jobs = Get-AzRecoveryServicesBackupJob -From (Get-Date).AddDays(-7).ToUniversalTime() -Status Failed -Operation Restore -VaultId $vault.ID
    
  3. Pokud chcete z výsledku vybrat neúspěšnou úlohu obnovení a získat podrobnosti o úloze, spusťte následující rutinu:

    Příklad

    $JobDetails = Get-AzRecoveryServicesBackupJobDetail -Job $Jobs[0] -VaultId $vault.ID
    
  4. Pokud chcete získat všechny potřebné parametry k obnovení klíče z podrobností úlohy, spusťte následující příkaz:

    $properties = $JobDetails.properties
    $storageAccountName = $properties["Target Storage Account Name"]
    $containerName = $properties["Config Blob Container Name"]
    $securedEncryptionInfoBlobName = $properties["Secured Encryption Info Blob Name"]
    
  5. Pokud chcete vybrat cílový účet úložiště použitý k obnovení, zadejte jeho skupinu prostředků do následujícího cmdletu a pak spusťte cmdlet:

    Set-AzCurrentStorageAccount -Name $storageaccountname -ResourceGroupName '<storage-account-rg >'
    
  6. Pokud chcete obnovit konfigurační soubor JSON obsahující podrobnosti klíče pro CVM pomocí CMK, spusťte následující rutinu:

    $destination_path = 'C:\cvmcmkencryption_config.json'
    Get-AzStorageBlobContent -Blob $securedEncryptionInfoBlobName -Container $containerName -Destination $destination_path
    $encryptionObject = Get-Content -Path $destination_path | ConvertFrom-Json 
    
  7. Po vygenerování souboru JSON v cílové cestě uvedené výše vygenerujte soubor s klíčovým blobem z dat JSON spuštěním následujícího příkazu:

    $keyDestination = 'C:\keyDetails.blob'
    [io.file]::WriteAllBytes($keyDestination, [System.Convert]::FromBase64String($encryptionObject.OsDiskEncryptionDetails.KeyBackupData)) 
    
  8. Pokud chcete klíč obnovit zpět ve službě Key Vault nebo spravovaném modulu hardwarového zabezpečení (HSM), spusťte následující rutinu:

    Restore-AzKeyVaultKey -VaultName '<target_key_vault_name> ' -InputFile $keyDestination
    For MHSM Use,  
    Restore-AzKeyVaultKey -HsmName '<target_mhsm_name>' -InputFile $keyDestination
    

Nyní vytvořte nový DES s typem šifrování Confidential disk encryption s CMK a nasměrujte ho na obnovený klíč. Před opětovným pokusem o obnovení se ujistěte, že DES má požadované oprávnění ke klíčům. Pokud použijete nový Key Vault nebo Managed HSM k obnovení klíče, Backup Management Service má ve výchozím nastavení dostatek oprávnění. Zjistěte, jak udělit oprávnění pro přístup ke službě Key Vault nebo spravovanému HSM.

Přiřazení oprávnění k agentu virtuálního počítače DES a důvěrnému hostu pro obnovení

Sada šifrování disků a důvěrný agent hostovaného virtuálního počítače potřebují oprávnění ke službě Key Vault nebo spravovanému HSM. Oprávnění zadáte takto:

Trezor klíčů: Pokud chcete udělit oprávnění trezoru klíčů, můžete postupovat podle těchto kroků v dokumentaci nebo postupovat takto:

  1. Přejděte do instance sady šifrování disku.
  2. Vyberte zprávu Chcete-li přidružit disk, image nebo snímek k této sadě šifrování disku, musíte udělit oprávnění trezoru klíčů a udělit oprávnění.

Pro spravované HSM: Pokud chcete udělit oprávnění spravovanému HSM, postupujte takto:

  1. Přiřaďte nově vytvořené DES pomocí role spravovaného uživatele kryptografických modulů HSM:

    1. Na portálu Azure přejděte do Spravované HSM>Nastavení a pak vyberte Místní RBAC.
    2. Pokud chcete přidat nové přiřazení role, vyberte Přidat.
    3. V části Role vyberte spravovanou roli uživatele kryptografických modulů HSM.
    4. V části Obor vyberte obnovený klíč. Můžete také vybrat všechny klíče.
    5. Na objektu zabezpečení vyberte nově vytvořený DES.
  2. Přiřaďte požadovaná oprávnění agentu „Confidential Guest VM“ pro spuštění systému CVM:

    1. Na portálu Azure přejděte do Spravované HSM>Nastavení a pak vyberte Místní RBAC.
    2. Pokud chcete přidat nové přiřazení role, vyberte Přidat.
    3. V části Role vyberte spravovaného uživatele šifrování kryptografických služeb HSM.
    4. V části Obor vyberte obnovený klíč. Můžete také vybrat všechny klíče.
    5. V objektu zabezpečení vyberte důvěrného agenta virtuálního počítače hosta.

Po změně oprávnění povolte šíření RBAC před opětovným pokusem o obnovení.

Řešení problémů při obnovení

Pokud operace obnovení selže, použijte následující kontroly:

  1. Ověřte, že DES existuje a odkazuje na očekávaný klíč a verzi klíče.
  2. Ověřte, že zdrojový klíč není smazán nebo deaktivován.
  3. Ověřte, že DES a Confidential Guest VM Agent mají požadovaná oprávnění.
  4. Po obnovení klíče a propagaci oprávnění zkuste operaci obnovení zopakovat.