Konfigurace šifrování dat na flexibilním serveru Azure Database for PostgreSQL

Tento článek obsahuje podrobné pokyny ke konfiguraci šifrování dat pro flexibilní server Azure Database for PostgreSQL.

Důležité

Při vytváření serveru se můžete rozhodnout použít klíč spravovaný systémem nebo klíč spravovaný zákazníkem pro šifrování dat. Po provedení takového rozhodnutí a vytvoření serveru nemůžete přepínat mezi těmito dvěma možnostmi.

V tomto článku se dozvíte, jak vytvořit nový server a nakonfigurovat jeho možnosti šifrování dat. Pro stávající servery, které používají šifrovací klíč spravovaný zákazníkem pro šifrování dat, se naučíte:

  • Výběr jiné spravované identity přiřazené uživatelem pro službu pro přístup k šifrovacímu klíči
  • Určení jiného šifrovacího klíče nebo otočení šifrovacího klíče, který se aktuálně používá pro šifrování dat

Informace o šifrování dat v kontextu Azure Database for PostgreSQL najdete v tématu Šifrování dat.

Konfigurace šifrování dat pomocí klíče spravovaného systémem během zřizování serveru

Použití webu Azure Portal:

  1. Během zřizování nového Azure Database for PostgreSQL flexibilního serveru nakonfigurujte šifrování dat na kartě Zabezpečení. U šifrovacího klíče dat vyberte možnost klíč spravovaný službou.

    Snímek obrazovky znázorňující výběr šifrovacího klíče spravovaného systémem během zřizování serveru

  2. Pokud povolíte zřízení geograficky redundantního úložiště zálohování společně se serverem, změní se aspekt karty Zabezpečení mírně, protože server používá dva samostatné šifrovací klíče. Jedním z klíčů je primární oblast, ve které server nasazujete, a jedním klíčem je spárovaná oblast, do které se zálohy serveru asynchronně replikují.

    Snímek obrazovky znázorňující výběr šifrovacího klíče spravovaného systémem během zřizování serveru, když je server povolený pro geograficky redundantní úložiště zálohování

Konfigurace šifrování dat pomocí klíče spravovaného zákazníkem během zřizování serveru

Použití webu Azure Portal:

  1. Pokud ji ještě nemáte, vytvořte spravovanou identitu přiřazenou uživatelem. Pokud má váš server povolené geograficky redundantní zálohy, musíte vytvořit dvě různé identity. Každá z těchto identit přistupuje ke každému ze dvou šifrovacích klíčů dat.

Poznámka:

I když to není nutné, aby se zachovala regionální odolnost, vytvořte identitu spravovanou uživatelem ve stejné oblasti jako váš server. Pokud má váš server povolenou redundanci geografického zálohování, vytvořte druhou identitu spravovanou uživatelem ve spárované oblasti serveru.

  1. Pokud ještě nemáte vytvořené úložiště klíčů, vytvořte Azure Key Vault nebo vytvořte spravovaný HSM. Ujistěte se, že splňujete požadavky. Před konfigurací úložiště klíčů a před vytvořením klíče a přiřazením požadovaných oprávnění spravované identitě přiřazené uživatelem také postupujte podle doporučení . Pokud má váš server povolené geograficky redundantní zálohy, musíte vytvořit druhé úložiště klíčů. Toto druhé úložiště klíčů uchovává šifrovací klíč dat, který šifruje zálohy zkopírované do spárované oblasti serveru.

Poznámka:

Musíte nasadit úložiště klíčů, které uchovává šifrovací klíč dat ve stejné oblasti jako váš server. Pokud má váš server povolenou redundanci geografického zálohování, musíte vytvořit úložiště klíčů, které uchovává šifrovací klíč dat pro geograficky redundantní zálohy ve spárované oblasti serveru.

  1. Vytvořte klíč v úložišti klíčů. Pokud má váš server povolené geograficky redundantní zálohy, potřebujete na každém úložišti klíčů jeden klíč. Pomocí jednoho z těchto klíčů zašifrujete všechna data vašeho serveru (včetně všech systémových a uživatelských databází, dočasných souborů, protokolů serveru, segmentů protokolů zápisu a záloh). Pomocí druhého klíče zašifrujete kopie záloh, které se asynchronně kopírují přes spárovanou oblast vašeho serveru.

  2. Během zřizování nového Azure Database for PostgreSQL flexibilního serveru nakonfigurujte šifrování dat na kartě Zabezpečení. U šifrovacího klíče dat vyberte přepínač Klíč spravovaný zákazníkem.

    Snímek obrazovky znázorňující výběr šifrovacího klíče spravovaného zákazníkem během zřizování serveru

  3. Pokud povolíte zřízení geograficky redundantního úložiště zálohování společně se serverem, změní se aspekt karty Zabezpečení mírně, protože server používá dva samostatné šifrovací klíče. Jedním z klíčů je primární oblast, ve které server nasazujete, a jedním klíčem je spárovaná oblast, do které se zálohy serveru asynchronně replikují.

    Snímek obrazovky, který ukazuje, jak vybrat šifrovací klíč spravovaný zákazníkem během zřizování serveru, když je server povolený pro geograficky redundantní úložiště zálohování

  4. Ve spravované identitě přiřazené uživatelem vyberte Změnit identitu.

    Snímek obrazovky znázorňující, jak vybrat spravovanou identitu přiřazenou uživatelem pro přístup k šifrovacímu klíči dat pro data umístění serveru

  5. V seznamu spravovaných identit přiřazených uživatelem vyberte ten, který má váš server použít pro přístup k šifrovacímu klíči dat uloženému v Azure Key Vault.

    Snímek obrazovky znázorňující, jak vybrat spravovanou identitu přiřazenou uživatelem, pomocí které server přistupuje k šifrovacímu klíči dat

  6. Vyberte Přidat.

    Snímek obrazovky znázorňující umístění tlačítka Přidat pro přiřazení identity, pomocí které server přistupuje k šifrovacímu klíči dat

  7. Pokud chcete, aby služba automaticky aktualizovala odkaz na nejaktuálnější verzi vybraného klíče, vyberte možnost Použít automatickou aktualizaci verze klíče, kdykoli se aktuální verze otočí ručně nebo automaticky. Informace o výhodách používání automatických aktualizací verzí klíčů najdete v tématu Automatická aktualizace verze klíče.

    Snímek obrazovky znázorňující povolení automatických aktualizací verze klíče

  8. Vyberte klávesu.

    Snímek obrazovky znázorňující výběr šifrovacího klíče dat

  9. Předplatné se automaticky vyplní názvem předplatného, na kterém se má váš server vytvořit. Úložiště klíčů, které uchovává šifrovací klíč dat, musí existovat ve stejném předplatném jako server.

    Snímek obrazovky znázorňující, jak vybrat předplatné, ve kterém má úložiště klíčů existovat

  10. V části Typ úložiště klíčů vyberte přepínač odpovídající typu úložiště klíčů, do kterého chcete šifrovací klíč dat uložit. V tomto příkladu zvolte Trezor klíčů, ale prostředí je podobné, pokud zvolíte Managed HSM.

    Snímek obrazovky, který ukazuje, jak vybrat typ úložiště, který uchovává šifrovací klíč dat

  11. Rozbalte trezor klíčů (nebo spravovaný HSM, pokud jste vybrali tento typ úložiště) a vyberte instanci, ve které existuje šifrovací klíč dat.

    Snímek obrazovky znázorňující, jak vybrat úložiště klíčů, které uchovává šifrovací klíč dat

    Poznámka:

    Když rozbalíte rozevírací seznam, zobrazí se text Žádné dostupné položky. Trvá několik sekund, než vypíše všechny instance trezoru klíčů, které jsou nasazené ve stejné oblasti jako server.

  12. Rozbalte klíč a vyberte název klíče, který chcete použít pro šifrování dat.

    Snímek obrazovky znázorňující výběr šifrovacího klíče dat

  13. Pokud jste nevybrali možnost Použít automatickou aktualizaci verze klíče, musíte také vybrat konkrétní verzi klíče. Uděláte to tak, že rozbalíte verzi a vyberete identifikátor verze klíče, který chcete použít pro šifrování dat.

    Snímek obrazovky, který ukazuje, jak vybrat verzi pro použití šifrovacího klíče dat

  14. Vyberte Vybrat.

    Snímek obrazovky znázorňující výběr zvoleného klíče

  15. Nakonfigurujte všechna ostatní nastavení nového serveru a vyberte Zkontrolovat a vytvořit.

    Snímek obrazovky, který ukazuje, jak dokončit vytváření serveru

Konfigurace šifrování dat pomocí klíče spravovaného zákazníkem na existujících serverech

Při vytváření serveru se rozhodnete, jestli pro šifrování dat použijete systémový spravovaný klíč nebo klíč spravovaný zákazníkem. Po provedení takového rozhodnutí a vytvoření serveru nemůžete přepínat mezi těmito dvěma možnostmi. Jedinou alternativou, pokud chcete přejít z jedné na druhou, je nutné obnovit všechny zálohy, které jsou k dispozici na nový server. Při konfiguraci obnovení můžete změnit konfiguraci šifrování dat nového serveru.

U stávajících serverů, které jste nasadili s šifrováním dat pomocí klíče spravovaného zákazníkem, můžete provést několik změn konfigurace. Můžete změnit odkazy na klíče používané k šifrování a odkazy na spravované identity přiřazené uživatelem, které služba používá pro přístup ke klíčům uloženým v úložištích klíčů.

Musíte aktualizovat odkazy na klíč, které používá flexibilní server Azure Database for PostgreSQL:

  • Když se klíč uložený v úložišti klíčů otočí ručně nebo automaticky a flexibilní server Azure Database for PostgreSQL ukazuje na konkrétní verzi klíče. Pokud odkazujete na klíč, ale ne na konkrétní verzi klíče (to znamená, že používáte povolenou automatickou aktualizaci verze klíče ), služba automaticky odkazuje na nejnovější verzi klíče pokaždé, když je klíč ručně nebo automaticky otočený.
  • Pokud chcete použít stejný nebo jiný klíč uložený v jiném úložišti klíčů.

Musíte aktualizovat spravované identity přiřazené uživatelem, které váš flexibilní server Azure Database for PostgreSQL používá pro přístup k šifrovacím klíčům vždy, když chcete použít jinou identitu.

Použití webu Azure Portal:

  1. Vyberte flexibilní server Azure Database for PostgreSQL.

  2. V nabídce prostředků v části Zabezpečení vyberte Šifrování dat.

    Snímek obrazovky znázorňující, jak se dostat k šifrování dat pro existující server

  3. Pokud chcete změnit spravovanou identitu přiřazenou uživatelem, kterou server používá pro přístup k úložišti klíčů, rozbalte rozevírací seznam Spravovaná identita přiřazená uživatelem a vyberte některou z dostupných identit.

    Snímek obrazovky znázorňující výběr jedné ze spravovaných identit přiřazených uživatelem přidružených k serveru

    Poznámka:

    Rozevírací seznam zobrazuje pouze identity, které jsou přiřazené k flexibilnímu serveru Azure Database for PostgreSQL. I když se nevyžaduje, abyste zachovali regionální odolnost, vyberte identity spravované uživatelem ve stejné oblasti jako váš server. Pokud má váš server povolenou redundanci geografického zálohování, druhá identita spravovaná uživatelem, která se používá pro přístup k šifrovacímu klíči dat pro geograficky redundantní zálohy, by měla existovat ve spárované oblasti serveru.

  4. Pokud spravovaná identita přiřazená uživatelem, kterou chcete použít pro přístup k šifrovacímu klíči dat, není přiřazená k vašemu Azure Database for PostgreSQL flexibilnímu serveru a neexistuje jako prostředek Azure s odpovídajícím objektem v Microsoft Entra ID, vytvořte ho výběrem možnosti Vytvořit.

    Snímek obrazovky znázorňující postup vytvoření nových spravovaných identit přiřazených uživatelem v Azure a ID Microsoft Entra, jeho automatické přiřazení k flexibilnímu serveru Azure Database for PostgreSQL a jeho použití pro přístup k šifrovacímu klíči dat

  5. Na panelu Vytvořit spravovanou identitu přiřazenou uživatelem zadejte podrobnosti o spravované identitě přiřazené uživatelem, kterou chcete vytvořit, a automaticky ji přiřaďte k flexibilnímu serveru Azure Database for PostgreSQL pro přístup k šifrovacímu klíči dat.

    Snímek obrazovky znázorňující, jak zadat podrobnosti o nové spravované identitě přiřazené uživatelem

  6. Pokud spravovaná identita přiřazená uživatelem, kterou chcete použít pro přístup k šifrovacímu klíči dat, není přiřazená k vašemu Azure Database for PostgreSQL flexibilnímu serveru, ale existuje jako prostředek Azure s odpovídajícím objektem v Microsoft Entra ID, přiřaďte ji výběrem možnosti Vybrat.

    Snímek obrazovky znázorňující výběr existující spravované identity přiřazené uživatelem v Azure a ID Microsoft Entra, jeho automatické přiřazení k flexibilnímu serveru Azure Database for PostgreSQL a jeho použití pro přístup k šifrovacímu klíči dat

  7. V seznamu spravovaných identit přiřazených uživatelem vyberte ten, který má váš server použít pro přístup k šifrovacímu klíči dat uloženému v Azure Key Vault.

    Snímek obrazovky, který ukazuje, jak vybrat existující spravovanou identitu přiřazenou uživatelem, aby ji přiřadil flexibilnímu serveru Azure Database for PostgreSQL, a použít ji pro přístup k šifrovacímu klíči dat.

  8. Vyberte Přidat.

    Snímek obrazovky znázorňující, jak přidat vybranou spravovanou identitu přiřazenou uživatelem

  9. Pokud chcete, aby služba automaticky aktualizovala odkaz na nejnovější verzi vybraného klíče, kdykoli se aktuální verze otočí ručně nebo automaticky, vyberte možnost Použít automatickou aktualizaci verze klíče . Informace o výhodách používání automatických aktualizací verzí klíčů najdete v tématu [automatická aktualizace verze klíče](.). /security/security-data-encryption.md##CMK aktualizace verze klíče).

    Snímek obrazovky znázorňující povolení automatických aktualizací verze klíče

  10. Pokud klíč otočíte a nepovolíte automatickou aktualizaci verze klíče. Nebo pokud chcete použít jiný klíč, aktualizujte flexibilní server služby Azure Database for PostgreSQL tak, aby odkazoval na novou verzi klíče nebo nový klíč. Uděláte to tak, že zkopírujete identifikátor prostředku klíče a vložíte ho do pole Identifikátor klíče .

    Snímek obrazovky, který ukazuje, kam vložit identifikátor prostředku nového klíče nebo nové verze klíče, kterou musí server použít pro šifrování dat

  11. Pokud má uživatel, který přistupuje k webu Azure Portal, oprávnění pro přístup ke klíči uloženému v úložišti klíčů, můžete použít alternativní přístup k výběru nového klíče nebo nové verze klíče. Uděláte to tak, že v metodě výběru klíče vyberete přepínač Vybrat klíč .

    Snímek obrazovky, který ukazuje, jak povolit uživatelsky přívětivější metodu pro výběr šifrovacího klíče dat, který se má použít pro šifrování dat

  12. Vyberte „Select key“.

    Snímek obrazovky znázorňující výběr šifrovacího klíče dat

  13. Předplatné se automaticky vyplní názvem předplatného, na kterém se má váš server vytvořit. Úložiště klíčů, které uchovává šifrovací klíč dat, musí existovat ve stejném předplatném jako server.

    Snímek obrazovky znázorňující, jak vybrat předplatné, ve kterém má úložiště klíčů existovat

  14. V části Typ úložiště klíčů vyberte přepínač odpovídající typu úložiště klíčů, do kterého chcete šifrovací klíč dat uložit. V tomto příkladu zvolte Trezor klíčů, ale prostředí je podobné, pokud zvolíte Managed HSM.

    Snímek obrazovky, který ukazuje, jak vybrat typ úložiště, který uchovává šifrovací klíč dat

  15. Rozbalte trezor klíčů (nebo spravovaný HSM, pokud jste vybrali tento typ úložiště) a vyberte instanci, ve které existuje šifrovací klíč dat.

    Snímek obrazovky znázorňující, jak vybrat úložiště klíčů, které uchovává šifrovací klíč dat

    Poznámka:

    Když rozbalíte rozevírací seznam, zobrazí se text Žádné dostupné položky. Trvá několik sekund, než vypíše všechny instance trezoru klíčů, které jsou nasazené ve stejné oblasti jako server.

  16. Rozbalte klíč a vyberte název klíče, který chcete použít pro šifrování dat.

    Snímek obrazovky znázorňující výběr šifrovacího klíče dat

  17. Pokud jste nevybrali možnost Použít automatickou aktualizaci verze klíče, musíte také vybrat konkrétní verzi klíče. Uděláte to tak, že rozbalíte verzi a vyberete identifikátor verze klíče, který chcete použít pro šifrování dat.

    Snímek obrazovky, který ukazuje, jak vybrat verzi pro použití šifrovacího klíče dat

  18. Vyberte Vybrat.

    Snímek obrazovky znázorňující výběr zvoleného klíče

  19. Až budete s změnami spokojeni, vyberte Uložit.

    Snímek obrazovky, který ukazuje, jak uložit změny provedené v konfiguraci šifrování dat