Odolnost mezi regiony pro SQL TDE se spravovaným HSM služby Azure Key Vault

Azure SQL Managed Instance
Azure Key Vault

Nápady na řešení

Tento článek popisuje myšlenku řešení. Váš cloudový architekt může pomocí těchto pokynů vizualizovat hlavní komponenty pro typickou implementaci této architektury. Tento článek slouží jako výchozí bod k návrhu dobře navrženého řešení, které odpovídá konkrétním požadavkům vaší úlohy.

Toto řešení popisuje model zabezpečeného a odolného nasazení pro spravovanou instanci Azure SQL. Zdůrazňuje, jak se spravované HSM služby Azure Key Vault používá k ukládání klíčů ochrany transparentního šifrování dat spravovaných zákazníkem.

Architektura

Diagram znázorňující zabezpečenou a odolnou architekturu služby SQL Managed Instance

Diagram má tři části: primární oblast, sekundární oblast a globální oddíl prostředků. Každá oblast obsahuje dvě podsítě a oblasti jsou identické. Každá podsíť v každé oblasti je uzavřená ve virtuální síti. V horní části každé podsítě je ikona skupin prostředků. Každá podsíť má skupinu zabezpečení sítě. Jedna podsíť v každé oblasti obsahuje SQL Managed Instance nasazené napříč zónami dostupnosti a Azure Policy na hranici podsítě. Druhá podsíť v každé oblasti obsahuje privátní koncový bod spravovaného HSM, druhý privátní koncový bod a nástroj pro vyrovnávání zatížení a fond spravovaných HSM mimo podsíť. Vlevo od každé oblasti je ikona privátní zóny DNS spravovaného HSM. Oddíl globálních prostředků obsahuje Traffic Manager. Pracovní prostor Log Analytics je mezi dvěma oblastmi. Šipky ukazují na tento pracovní prostor z fondu spravovaných HSM v každé oblasti. Pracovní postup identifikuje pět číslovaných kroků. V kroku 1 se šipka představující replikaci dat mezi oblastmi připojí SQL Managed Instance v primární oblasti k SQL Managed Instance v sekundární oblasti. V kroku 2 se šipka představující replikaci mezi oblastmi připojí spravovaný fond HSM v primární oblasti ke spravovanému fondu HSM v sekundární oblasti. Krok 3 je označený rovinou dat. V tomto kroku se v každé oblasti zobrazí šipka, která ukazuje tok provozu z SQL Managed Instance přes privátní koncový bod spravovaného HSM do Traffic Manageru. V kroku 4 se Traffic Manager přesměruje na nejbližší spravovaný HSM: šipka z Traffic Manageru odkazuje na fond spravovaných HSM v každé oblasti. Krok 5 je označený rovinou správy. V tomto kroku se v každé oblasti zobrazí šipka SQL Managed Instance odesílání žádostí roviny správy přímo do Traffic Manageru.

Stáhněte si soubor aplikace Visio s touto architekturou.

Workflow

Následující pracovní postup odpovídá předchozímu diagramu:

  1. Skupina převzetí služeb při selhání v primární spravované instanci SQL replikuje všechny uživatelské databáze do sekundární spravované instance SQL v jiné oblasti pro zotavení po havárii.

  2. Spravovaný HSM je nakonfigurovaný s mezioblastním fondem. Tento fond automaticky replikuje klíč a oprávnění do trezoru v sekundární oblasti.

  3. Provoz roviny dat ze spravované instance SQL prochází privátním koncovým bodem spravovaného HSM.

  4. Spravovaný HSM používá Microsoft spravovanou instanci Azure Traffic Manager ke směrování provozu do nejbližšího provozního trezoru.

  5. Pokud spravovaná instance potřebuje zkontrolovat oprávnění ke klíči, odešle žádost o rovinu správy přes páteřní síť Azure.

Součásti

  • SQL Managed Instance je nabídka paaS (platforma jako služba), která je téměř zcela kompatibilní s nejnovějším databázovým strojem SQL Server edice Enterprise. Poskytuje nativní implementaci virtuální sítě, která zlepšuje zabezpečení a poskytuje výhodný obchodní model pro stávající zákazníky SQL Serveru. Spravovanou instanci SQL můžete použít k migraci místních aplikací do cloudu s minimálními úpravami aplikací a databází.

    SQL Managed Instance také poskytuje komplexní funkce PaaS, včetně automatických oprav a aktualizací verzí, automatizovaných záloh a možností provozní kontinuity. Tyto funkce výrazně snižují režijní náklady na správu a celkové náklady na vlastnictví. V této architektuře je SQL Managed Instance databází, která používá klíče ochrany TDE (Transparentní šifrování dat).

  • Spravovaný HSM je plně spravovaná cloudová služba, která poskytuje vysokou dostupnost, architekturu s jedním tenantem a dodržování oborových standardů. Spravovaný HSM je navržený tak, aby chránil kryptografické klíče pro cloudové aplikace. Používá standard federal information processing Standards 140-3 Level 3 ověřené HSM. Spravovaný HSM je jedním z několika řešení pro správu klíčů v Azure. V této architektuře spravovaný HSM bezpečně ukládá klíče chránící TDE a zajišťuje odolnost napříč regiony.

  • Privátní koncový bod Azure poskytuje privátní IP adresu z virtuální sítě do služeb, jako jsou Azure Storage, Azure SQL Database a Key Vault. Pro tuto architekturu zakažte přístup k veřejné síti ve spravovaném HSM a v obou oblastech používejte privátní koncové body, aby provoz roviny dat zůstal v páteřní síti Microsoft.

  • Azure Privátní DNS poskytuje překlad ip adres pro privátní koncové body, které umožňují prostředkům ve virtuální síti přistupovat k Azure službám soukromě. Při vytvoření privátního koncového bodu se automaticky zaregistruje odpovídající záznam DNS (Domain Name System) v propojené zóně privátního DNS. Privátní zóna DNS zajišťuje, aby provoz do služby zůstal v páteřní síti Azure. Tento přístup zlepšuje zabezpečení, výkon a dodržování předpisů tím, že zabraňuje vystavení veřejnému internetu. Pokud dojde k výpadku regionální služby, Azure Privátní DNS poskytuje nativní odolnost mezioblastního překladu názvů pro spravované HSM. V této architektuře používají služby Azure Privátní DNS ke vzájemné komunikaci prostřednictvím svých privátních síťových adres.

  • Azure Policy vyhodnotí prostředky a akce v Azure porovnáním vlastností těchto prostředků s obchodními pravidly. Tato obchodní pravidla popsaná ve formátu JSON se označují jako definice zásad. Pro toto řešení použijte Azure Policy k vynucení transparentního šifrování dat spravovaného zákazníkem během vytváření nebo aktualizace databáze Azure SQL nebo Azure SQL spravované instance podle zdokumentovaných pokynů.

  • Log Analytics pracovní prostor je úložiště dat, do kterého můžete shromažďovat libovolný typ dat protokolu ze všech vašich Azure a jiných než Azure prostředků a aplikací. Možnosti konfigurace pracovního prostoru umožňují spravovat všechna data protokolů v jednom pracovním prostoru tak, aby splňovaly požadavky na operace, analýzu a auditování různých osob ve vaší organizaci. Pro toto řešení přijímá pracovní prostor Log Analytics komplexní protokolování a telemetrii ze spravovaného HSM.

Podrobnosti scénáře

V tomto řešení chce tým úloh splnit přísné prahové hodnoty cíle na úrovni služby (SLO) pro svůj kritický systém a zároveň zajistit plnou funkčnost požadovaných služeb. K dosažení tohoto cíle používají spravovanou instanci SQL s klíčem ochranářem TDE (Transparent Data Encryption) spravovaným zákazníkem. Klíč je uložený ve fondu spravovaných HSM, který podporuje oblasti, které používají, a splňuje všechny požadavky na dodržování předpisů a zabezpečení. Kvůli omezení ohrožení sítě se také vynucuje přístup k privátnímu koncovému bodu.

V případě zotavení po havárii mezi oblastmi se obvykle upřednostňuje skupina převzetí služeb při selhání se zásadami převzetí služeb při selhání spravovanou zákazníkem, aby zákazník mohl řídit načasování převzetí služeb při selhání. Skupina převzetí služeb při selhání replikuje uživatelské databáze jako jednotku, takže související objekty a nastavení na úrovni instance je potřeba synchronizovat samostatně.

Potenciální případy použití

  • Organizace používá dvě spárované nebo neprůspěšné oblasti. Primární spravovaná instance SQL se nachází v jedné oblasti a skupiny převzetí služeb při selhání jsou nakonfigurované tak, aby ji připojily ke spravované instanci SQL v sekundární oblasti.

    Tento návrh používá koncové body naslouchacího procesu skupiny převzetí služeb při selhání, aby aplikace mohly během převzetí služeb při selhání udržovat stabilní připojovací řetězce. Skupiny převzetí služeb při selhání aktualizují záznam DNS naslouchacího procesu automaticky po geografickém převzetí služeb při selhání. Zjištěná doba opětovného připojení na klientovi ale závisí na hodnotě TTL mezipaměti DNS klienta a na logice opakování aplikace.

  • Organizace používá spravovanou instanci HSM v primární oblasti s replikou mezi oblastmi v sekundární oblasti. Když je povolená replika mezi oblastmi, vytvoří se instance Traffic Manageru. Instance Traffic Manageru zpracovává směrování provozu do místního trezoru, pokud jsou oba trezory funkční nebo do provozního trezoru, pokud jeden trezor není k dispozici.

    Replikace klíčového materiálu a oprávnění je asynchronní a může trvat několik minut. Počáteční rozšíření sekundární oblasti trvá další dobu zřizování. Před dokončením návrhu odolnosti ověřte dostupnost a kapacitu spravovaného HSM v požadovaných oblastech.

  • Organizace používá dvě vlastní zóny DNS k podpoře privátního koncového bodu pro spravovanou instanci HSM v každé oblasti.

    V nasazeních ve více oblastech pomáhá privátní koncový bod a integrace privátního DNS v jednotlivých oblastech udržovat přenosy ip adres a roviny dat v jednotlivých oblastech.

  • Organizace umožňuje transparentní šifrování dat v uživatelských databázích pomocí klíče spravovaného zákazníkem a ukládá klíč ochrany do spravovaného HSM.

Přispěvatelé

Microsoft udržuje tento článek. Tento článek napsali následující přispěvatelé.

Hlavní autoři:

Pokud chcete zobrazit nepublikované profily LinkedIn, přihlaste se na LinkedIn.

Další kroky