Sdílet prostřednictvím


Konfigurace klíče spravovaného zákazníkem (CMK) pro šifrování neaktivních uložených dat pro cluster Azure DocumentDB

V tomto článku se dozvíte, jak nakonfigurovat klíč spravovaný zákazníkem (CMK) pro šifrování neaktivních uložených dat v Azure DocumentDB. Kroky v této příručce nakonfigurují nový cluster Azure DocumentDB, cluster repliky nebo obnovený cluster. Nastavení CMK používá klíč spravovaný zákazníkem uložený ve službě Azure Key Vault a spravovanou identitu přiřazenou uživatelem.

Požadavky

  • Předplatné Azure

Příprava spravované identity přiřazené uživatelem a azure Key Vault

Ke konfiguraci šifrování klíčů spravovaných zákazníkem v clusteru Azure DocumentDB pro MonogDB potřebujete spravovanou identitu přiřazenou uživatelem, instanci služby Azure Key Vault a správně nakonfigurovaná oprávnění.

Důležité

Spravovaná identita přiřazená uživatelem a instance služby Azure Key Vault, které se používají ke konfiguraci klíče CMK, by měly být ve stejné oblasti Azure, ve které je cluster Azure DocumentDB hostovaný a všechny patří do stejného tenanta Microsoftu.

Použití portálu Azure:

  1. Pokud ještě nemáte spravovanou identitu přiřazenou uživatelem, vytvořte v oblasti clusteru jednu spravovanou identitu.

  2. Pokud ještě nemáte vytvořené úložiště klíčů, vytvořte v oblasti clusteru jeden trezor klíčů Azure Key Vault. Ujistěte se, že splňujete požadavky. Před konfigurací úložiště klíčů a před vytvořením klíče a přiřazením požadovaných oprávnění spravované identitě přiřazené uživatelem postupujte také podle doporučení .

  3. Vytvořte v úložišti klíčů jeden klíč.

  4. Udělte instanci služby Azure Key Vault oprávnění spravované identity přiřazené uživatelem, jak je uvedeno v požadavcích.

Konfigurace šifrování dat pomocí klíče spravovaného zákazníkem během zřizování clusteru

  1. Během zřizování nového clusteru Azure DocumentDB se na kartě Šifrování konfigurují klíče spravované službou nebo klíče spravované zákazníkem pro šifrování dat clusteru. Vyberte klíč spravovaný zákazníkem pro šifrování dat.

    Snímek obrazovky znázorňující výběr šifrovacího klíče spravovaného zákazníkem během zřizování clusteru

  2. V části Spravovaná identita přiřazená uživatelem vyberte Změnit identitu.

    Snímek obrazovky znázorňující výběr spravované identity přiřazené uživatelem pro přístup k šifrovacímu klíči dat

  3. V seznamu spravovaných identit přiřazených uživatelem vyberte ten, který má cluster používat pro přístup k šifrovacímu klíči dat uloženému ve službě Azure Key Vault.

    Snímek obrazovky znázorňující, jak vybrat spravovanou identitu přiřazenou uživatelem, kterou cluster používá pro přístup k šifrovacímu klíči dat

  4. Vyberte Přidat.

    Snímek obrazovky znázorňující umístění tlačítka Přidat pro přiřazení identity, kterou cluster používá pro přístup k šifrovacímu klíči dat

  5. V metodě výběru klíče zvolte Vybrat klíč .

  6. V části Klíč vyberte Změnit klíč .

    Snímek obrazovky znázorňující, jak otevřít okno pro změnu šifrovacího klíče

  7. V podokně Vybrat klíč vyberte Azure Key Vault v trezoru klíčů a šifrovací klíč v klíči a potvrďte své volby výběrem možnosti Vybrat.

    Snímek obrazovky, který ukazuje, jak vybrat jiný šifrovací klíč

    Důležité

    Vybraná instance služby Azure Key Vault by měla být ve stejné oblasti Azure, ve které se bude hostovat cluster Azure DocumentDB.

  8. Na kartě Šifrování potvrďte vybranou spravovanou identitu přiřazenou uživatelem a šifrovací klíč a vyberte Zkontrolovat a vytvořit cluster.

    Snímek obrazovky znázorňující dokončenou kartu Šifrování a zkontrolovat a vytvořit tlačítko pro dokončení vytváření clusteru

Aktualizace nastavení šifrování dat v clusteru s povoleným klíčem CMK

U existujících clusterů nasazených s šifrováním dat pomocí klíče spravovaného zákazníkem můžete provést několik změn konfigurace. Můžete změnit trezor klíčů, ve kterém je šifrovací klíč uložený, a šifrovací klíč používaný jako klíč spravovaný zákazníkem. Můžete také změnit spravovanou identitu přiřazenou uživatelem používanou službou pro přístup k šifrovacímu klíči uloženému v úložišti klíčů.

  1. Na bočním panelu clusteru v části Nastavení vyberte Šifrování dat.

  2. V části Spravovaná identita přiřazená uživatelem vyberte Změnit identitu.

    Snímek obrazovky, který ukazuje, jak změnit spravovanou identitu přiřazenou uživatelem pro přístup k šifrovacímu klíči dat v existujícím clusteru

  3. V seznamu spravovaných identit přiřazených uživatelem vyberte ten, který má cluster používat pro přístup k šifrovacímu klíči dat uloženému ve službě Azure Key Vault.

    Snímek obrazovky znázorňující výběr nové spravované identity přiřazené uživatelem, kterou cluster používá pro přístup k šifrovacímu klíči dat v existujícím clusteru

  4. Vyberte Přidat.

  5. V metodě výběru klíče zvolte Vybrat klíč .

  6. V klíči zvolte Změnit klíč.

    Snímek obrazovky znázorňující, jak otevřít panel výběru šifrovacího klíče v existujícím clusteru

  7. V podokně Vybrat klíč vyberte Azure Key Vault v trezoru klíčů a šifrovací klíč v klíči a potvrďte své volby výběrem možnosti Vybrat.

    Snímek obrazovky znázorňující výběr nového trezoru klíčů a šifrovacího klíče v tomto trezoru klíčů, který se má použít jako klíč spravovaný zákazníkem v existujícím clusteru

    Důležité

    Vybraná instance služby Azure Key Vault by měla být ve stejné oblasti Azure, ve které je hostovaný cluster Azure DocumentDB.

  8. Potvrďte vybranou spravovanou identitu přiřazenou uživatelem a šifrovací klíč na stránce Šifrování dat a výběrem možnosti Uložit potvrďte výběry a vytvořte cluster replik.

    Snímek obrazovky znázorňující umístění tlačítka Uložit pro změny konfigurace šifrování dat v existujícím clusteru

Ať už chcete změnit jenom spravovanou identitu přiřazenou uživatelem, která se používá pro přístup ke klíči, nebo chcete změnit jenom klíč použitý pro šifrování dat, nebo chcete změnit obojí najednou, musíte zadat všechny parametry uvedené v souboru JSON.

Pokud klíč nebo zadaná spravovaná identita přiřazená uživatelem neexistují, zobrazí se chyba.

Identity předané jako parametry, pokud existují a jsou platné, se automaticky přidají do seznamu spravovaných identit přiřazených uživatelem přidružených k vašemu clusteru Azure DocumentDB. To platí i v případě, že příkaz později selže s jinou chybou.

Změna režimu šifrování dat v existujících clusterech

Jediný bod, kdy se můžete rozhodnout, jestli chcete použít klíč spravovaný službou nebo klíč spravovaný zákazníkem (CMK) pro šifrování dat, je v době vytvoření clusteru. Jakmile provedete toto rozhodnutí a vytvoříte cluster, nemůžete mezi těmito dvěma možnostmi přepínat. Pokud chcete vytvořit kopii clusteru Azure DocumentDB s jinou možností šifrování, můžete buď vytvořit cluster repliky , nebo provést obnovení clusteru a vybrat nový režim šifrování během vytváření clusteru replik nebo obnoveného clusteru.

Povolení nebo zakázání šifrování dat klíče spravovaného zákazníkem (CMK) během vytváření clusteru repliky

Tímto postupem vytvoříte cluster repliky s šifrováním dat CMK nebo SMK a povolíte nebo zakážete CMK v clusteru repliky.

  1. Na bočním panelu clusteru v části Nastavení vyberte Globální distribuci.

  2. Vyberte Přidat novou repliku pro čtení.

    Snímek obrazovky, který ukazuje, jak vytvořit cluster repliky pro existující.

  3. Do pole Název repliky zadejte název clusteru repliky pro čtení.

  4. Vyberte oblast v části Oblast repliky pro čtení. Cluster repliky je hostovaný ve vybrané oblasti Azure.

    Poznámka:

    Cluster repliky se vždy vytvoří ve stejném předplatném Azure a ve skupině prostředků jako primární cluster (pro čtení i zápis).

    Snímek obrazovky znázorňující, jak zadat název clusteru repliky a vybrat pro ni oblast Azure

  5. V části Šifrování dat vyberte klíč spravovaný zákazníkem a povolte klíč spravovaný službou CMK a zakažte cmk v clusteru repliky.

    Snímek obrazovky znázorňující výběr šifrovacího klíče spravovaného zákazníkem nebo šifrovacího klíče spravovaného službou během vytváření clusteru repliky

  6. V části Spravovaná identita přiřazená uživatelem vyberte Změnit identitu.

    Snímek obrazovky znázorňující výběr spravované identity přiřazené uživatelem pro přístup k šifrovacímu klíči dat během vytváření clusteru repliky

  7. V seznamu spravovaných identit přiřazených uživatelem vyberte ten, který má cluster používat pro přístup k šifrovacímu klíči dat uloženému ve službě Azure Key Vault.

    Snímek obrazovky znázorňující výběr spravované identity přiřazené uživatelem, kterou cluster používá pro přístup k šifrovacímu klíči dat během vytváření clusteru repliky

  8. Vyberte Přidat.

  9. V metodě výběru klíče zvolte Vybrat klíč .

  10. V klíči zvolte Změnit klíč.

    Snímek obrazovky, který ukazuje, jak otevřít panel výběru šifrovacího klíče během vytváření clusteru repliky

  11. V podokně Vybrat klíč vyberte Azure Key Vault v trezoru klíčů a šifrovací klíč v klíči a potvrďte své volby výběrem možnosti Vybrat.

    Snímek obrazovky znázorňující výběr trezoru klíčů a šifrovacího klíče v tomto trezoru klíčů, který se má použít jako klíč spravovaný zákazníkem během vytváření clusteru repliky

  12. Na stránce Globální distribuce potvrďte vybranou spravovanou identitu přiřazenou uživatelem a šifrovací klíč a výběrem možnosti Uložit potvrďte výběry a vytvořte cluster replik.

    Snímek obrazovky znázorňující umístění tlačítka Uložit pro vytvoření clusteru repliky

Povolení nebo zakázání šifrování dat klíče spravovaného zákazníkem (CMK) během obnovení clusteru

Proces obnovení vytvoří nový cluster se stejnou konfigurací ve stejné oblasti Azure, předplatném a skupině prostředků jako původní. Následujícím postupem vytvoříte obnovený cluster s povoleným cmk nebo SMK.

  1. Vyberte existující cluster Azure DocumentDB.

  2. Na bočním panelu clusteru v části Nastavení vyberte Obnovení k určitému bodu v čase.

  3. Vyberte datum a zadejte čas (v časovém pásmu UTC) v polích data a času.

    Snímek obrazovky znázorňující výběr data a času obnovení clusteru

  4. Do pole Obnovit název cílového clusteru zadejte název clusteru .

    Snímek obrazovky znázorňující, jak zadat název clusteru pro obnovení clusteru

  5. Do pole Uživatelské jméno správce správce zadejte název správce clusteru pro obnovený cluster.

  6. Do polí Heslo a Potvrzení hesla zadejte heslo pro roli správce.

    Snímek obrazovky, který znázorňuje, jak pro obnovení clusteru použít uživatelské jméno a název clusteru pro správu

  7. V části Šifrování dat vyberte klíč spravovaný zákazníkem a povolte klíč CMK. Pokud potřebujete v obnoveného clusteru zakázat cmk, vyberte klíč spravovaný službou.

    Snímek obrazovky znázorňující povolení šifrování dat pomocí klíče spravovaného zákazníkem pro obnovený cluster

  8. V části Spravovaná identita přiřazená uživatelem vyberte Změnit identitu.

    Snímek obrazovky znázorňující výběr spravované identity přiřazené uživatelem pro přístup k šifrovacímu klíči dat během obnovení clusteru

  9. V seznamu spravovaných identit přiřazených uživatelem vyberte ten, který má cluster používat pro přístup k šifrovacímu klíči dat uloženému ve službě Azure Key Vault.

    Snímek obrazovky znázorňující, jak vybrat spravovanou identitu přiřazenou uživatelem, kterou cluster používá pro přístup k šifrovacímu klíči dat během obnovení clusteru

  10. Vyberte Přidat.

  11. V metodě výběru klíče zvolte Vybrat klíč .

  12. V klíči zvolte Změnit klíč.

    Snímek obrazovky znázorňující, jak otevřít panel výběru šifrovacího klíče během obnovení clusteru

  13. V podokně Vybrat klíč vyberte Azure Key Vault v trezoru klíčů a šifrovací klíč v klíči a potvrďte své volby výběrem možnosti Vybrat.

    Snímek obrazovky znázorňující výběr trezoru klíčů a šifrovacího klíče v tomto trezoru klíčů, který se má použít jako klíč spravovaný zákazníkem během obnovení clusteru

  14. Výběrem možnosti Odeslat zahájíte obnovení clusteru.

Po vytvoření obnoveného clusteru zkontrolujte seznam úloh po obnovení.