Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Lösungsmöglichkeiten
In diesem Artikel ist ein Lösungsvorschlag beschrieben. Ihr Cloudarchitekt kann diesen Leitfaden verwenden, um die Hauptkomponenten einer typischen Implementierung dieser Architektur zu visualisieren. Verwenden Sie diesen Artikel als Ausgangspunkt, um eine gut durchdachte Lösung zu entwerfen, die den spezifischen Anforderungen Ihrer Workload entspricht.
Diese Lösung beschreibt ein sicheres und robustes Bereitstellungsmuster für azure SQL Managed Instance. Es hebt hervor, wie Azure Key Vault Managed HSM verwendet wird, um die kundengesteuerten transparenten Datenverschlüsselungsschlüssel (TDE) zu speichern.
Architektur
Laden Sie eine Visio-Datei dieser Architektur herunter.
Arbeitsablauf
Der folgende Workflow entspricht dem vorherigen Diagramm:
Eine Failovergruppe in der primären verwalteten SQL-Instanz repliziert alle Benutzerdatenbanken in eine sekundäre SQL-verwaltete Instanz in einer anderen Region für die Notfallwiederherstellung.
Verwaltetes HSM ist mit einem regionsübergreifenden Pool konfiguriert. Dieser Pool repliziert automatisch das Schlüsselmaterial und die Berechtigungen für den Tresor in der sekundären Region.
Der Datenverkehr der Datenträgerschicht von SQL Managed Instance fließt über den privaten Endpunkt von Managed HSM.
Verwaltetes HSM verwendet eine Microsoft verwaltete Azure Traffic Manager Instanz, um den Datenverkehr an den nächstgelegenen Betriebstresor weiterzuleiten.
Wenn die verwaltete Instanz Berechtigungen für einen Schlüssel überprüfen muss, sendet sie eine Verwaltungsebenenanforderung über das Azure-Backbone-Netzwerk.
Komponenten
SQL Managed Instance ist eine Plattform als Service (PaaS), die fast vollständig mit dem neuesten SQL Server Enterprise Edition Datenbankmodul kompatibel ist. Sie bietet eine systemeigene Implementierung eines virtuellen Netzwerks, die die Sicherheit verbessert und ein vorteilhaftes Geschäftsmodell für vorhandene SQL Server-Kunden bietet. Sie können sql Managed Instance verwenden, um Ihre lokalen Anwendungen mit minimalen Änderungen an Anwendungen und Datenbanken in die Cloud zu migrieren.
SQL Managed Instance bietet auch umfassende PaaS-Funktionen, einschließlich automatischer Patching- und Versionsupdates, automatisierter Sicherungen und Geschäftskontinuitätsfunktionen. Diese Features reduzieren den Verwaltungsaufwand und die Gesamtbetriebskosten erheblich. In dieser Architektur ist sql Managed Instance die Datenbank, die die TDE-Schutzschlüssel verwendet.
Verwaltetes HSM ist ein vollständig verwalteter Clouddienst, der hohe Verfügbarkeit, Einzelmandantschaft und Compliance mit Branchenstandards bereitstellt. Verwaltetes HSM wurde entwickelt, um kryptografische Schlüssel für Cloudanwendungen zu schützen. Es verwendet federal Information Processing Standards 140-3 Level 3 validiert HSMs. Managed HSM ist eine der wichtigsten Managementlösungen in Azure. In dieser Architektur speichert managed HSM die TDE-Schutzschlüssel sicher und bietet regionsübergreifende Resilienz.
Ein Azure privater Endpunkt stellt einen privaten IP-Pfad von einem virtuellen Netzwerk zu Diensten wie Azure Storage, Azure SQL-Datenbank und Key Vault bereit. Deaktivieren Sie für diese Architektur den öffentlichen Netzwerkzugriff auf verwaltetes HSM und verwenden Sie private Endpunkte in beiden Regionen, sodass der Datenverkehr auf der Datenebene im Microsoft Backbone-Netzwerk verbleibt.
Azure Privates DNS stellt eine Namensauflösung für private Endpunkte bereit, mit der Ressourcen in einem virtuellen Netzwerk privat auf Azure Dienste zugreifen können. Wenn ein privater Endpunkt erstellt wird, wird automatisch ein entsprechender DNS-Eintrag (Domain Name System) in der verknüpften privaten DNS-Zone registriert. Eine private DNS-Zone stellt sicher, dass der Datenverkehr an den Dienst innerhalb des Azure-Backbone-Netzwerks verbleibt. Durch diesen Ansatz wird die Sicherheit, Leistung und Compliance verbessert, indem eine Gefährdung durch das öffentliche Internet vermieden wird. Wenn ein regionaler Dienstausfall auftritt, bietet Azure Privates DNS systemeigene regionsübergreifende Namensauflösungsresilienz für verwaltetes HSM. In dieser Architektur verwenden Dienste Azure Privates DNS, um über ihre privaten Netzwerkadressen miteinander zu kommunizieren.
Azure Policy wertet Ressourcen und Aktionen in Azure aus, indem die Eigenschaften dieser Ressourcen mit Geschäftsregeln verglichen werden. Diese im JSON-Format beschriebenen Geschäftsregeln werden als Richtliniendefinitionen bezeichnet. Verwenden Sie für diese Lösung Azure Policy, um die vom Kunden verwaltete TDE während der Erstellung oder Aktualisierung einer Azure SQL-Datenbank oder Azure SQL verwalteten Instanz gemäß der dokumentierten Anleitung zu erzwingen.
Log Analytics Arbeitsbereich ist ein Datenspeicher, in dem Sie alle Arten von Protokolldaten aus all Ihren Azure und nicht Azure Ressourcen und Anwendungen sammeln können. Mithilfe von Arbeitsbereichskonfigurationsoptionen können Sie alle Ihre Protokolldaten in einem Arbeitsbereich verwalten, um die Vorgänge, Analysen und Überwachungsanforderungen verschiedener Personas in Ihrer Organisation zu erfüllen. Für diese Lösung erhält ein Log Analytics Arbeitsbereich umfassende Protokollierung und Telemetrie von verwaltetem HSM.
Szenariodetails
In dieser Lösung möchte ein Workloadteam strenge SLO-Schwellenwerte (Service Level Objective) für sein unternehmenskritisches System erfüllen und gleichzeitig die volle Funktionalität der erforderlichen Dienste sicherstellen. Um dieses Ziel zu erreichen, verwenden sie SQL Managed Instance mit einem vom Kunden verwalteten TDE-Schutzschlüssel. Der Schlüssel wird in einem verwalteten HSM-Pool gespeichert, der die von ihnen verwendeten Regionen unterstützt und alle Compliance- und Sicherheitsanforderungen erfüllt. Der Zugriff auf private Endpunkte wird auch erzwungen, um die Netzwerkexposition zu begrenzen.
Für die regionsübergreifende Notfallwiederherstellung wird eine Failovergruppe mit einer vom Kunden verwalteten Failoverrichtlinie in der Regel bevorzugt, sodass der Kunde die Failoverdauer steuern kann. Die Failovergruppe repliziert Benutzerdatenbanken als Einheit, sodass verwandte Objekte und Einstellungen auf Instanzebene separat synchronisiert werden müssen.
Potenzielle Anwendungsfälle
Eine Organisation verwendet zwei gekoppelte oder nicht verairte Regionen. Die primäre verwaltete SQL-Instanz befindet sich in einer Region, und Failovergruppen werden so konfiguriert, dass sie mit der sql-verwalteten Instanz in der sekundären Region verbunden werden.
Dieses Design verwendet Failovergruppenlistenerendpunkte, damit Anwendungen während des Failovers stabile Verbindungszeichenfolgen beibehalten können. Failovergruppen aktualisieren den Listener-DNS-Eintrag automatisch nach einem Geofailover. Die beobachtete Wiederholungszeit des Clients hängt jedoch von der DNS-Cache-TTL des Clients und von der Anwendungs-Wiederholungslogik ab.
Eine Organisation verwendet eine verwaltete HSM-Instanz in einer primären Region mit einem regionsübergreifenden Replikat in einer sekundären Region. Wenn ein regionsübergreifendes Replikat aktiviert ist, wird eine Traffic Manager-Instanz erstellt. Die Traffic Manager-Instanz verarbeitet das Routing des Datenverkehrs an den lokalen Tresor, wenn beide Tresore betriebsbereit sind oder an den Betriebstresor, wenn ein Tresor nicht verfügbar ist.
Die Replikation von Schlüsselmaterial und Berechtigungen ist asynchron und kann mehrere Minuten dauern. Die anfängliche Erweiterung für eine sekundäre Region benötigt zusätzliche Bereitstellungszeit. Überprüfen Sie die Verfügbarkeit und Kapazität verwalteter HSM in den gewünschten Regionen, bevor Sie den Ausfallsicherheitsentwurf abschließen.
Eine Organisation verwendet zwei benutzerdefinierte DNS-Zonen, um einen privaten Endpunkt für eine verwaltete HSM-Instanz in jeder Region zu unterstützen.
In Multiregion-Bereitstellungen hilft eine private Endpunkt- und private DNS-Integration in jeder Region dabei, die Namensauflösung und den Datenverkehr auf der Datenebene innerhalb der einzelnen Regionen beizubehalten.
Eine Organisation ermöglicht TDE für Benutzerdatenbanken mit einem vom Kunden verwalteten Schlüssel und speichert den Schutzschlüssel in verwaltetem HSM.
Beitragende
Microsoft verwaltet diesen Artikel. Die folgenden Mitwirkenden haben diesen Artikel geschrieben.
Hauptautoren:
- Laura Grob | Hauptprogramm-Manager
- Armen Kaleshian | Principal Cloud Solution Architect
- Michael Piskorski | Senior Cloud Solution Architect
Um nicht-öffentliche LinkedIn-Profile anzuzeigen, melden Sie sich bei LinkedIn an.
Nächste Schritte
- Steuern Ihrer Daten in der Cloud mithilfe von verwaltetem HSM
- Aktivieren der Multiregion-Replikation auf verwaltetem HSM
- Konfigurieren von verwaltetem HSM mit privaten Endpunkten
- Übersicht über verwaltete HSM-Wiederherstellung
- Schlüsselhoheit, Verfügbarkeit, Leistung und Skalierbarkeit in managed HSM
- Bewährte Methoden zum Sichern von verwaltetem HSM
- Key Vault-Sicherheitsübersicht
- Generieren und Übertragen von HSM-geschützten Schlüsseln
- Verfügbarkeit und Redundanz von Key Vault
- Transparente Azure SQL-Datenverschlüsselung mit vom Kunden verwaltetem Schlüssel
Failover-Gruppenübersicht & bewährte Methoden – Azure SQL Managed Instance