Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article fournit des instructions pas à pas pour configurer le chiffrement des données pour un serveur flexible Azure Database pour PostgreSQL.
Important
Vous pouvez décider d’utiliser une clé gérée par le système ou une clé gérée par le client pour le chiffrement des données uniquement lors de la création du serveur. Une fois cette décision prise et créé le serveur, vous ne pouvez pas basculer entre les deux options.
Dans cet article, vous apprendrez à créer un serveur et à configurer ses options de chiffrement des données. Pour les serveurs existants qui utilisent la clé de chiffrement gérée par le client pour le chiffrement des données, vous apprenez :
- Comment sélectionner une identité managée affectée par un autre utilisateur pour le service afin d’accéder à la clé de chiffrement.
- Comment spécifier une autre clé de chiffrement ou comment faire pivoter la clé de chiffrement actuellement utilisée pour le chiffrement des données.
Pour en savoir plus sur le chiffrement des données dans le contexte de Azure Database pour PostgreSQL, consultez chiffrement des données.
Configurer le chiffrement des données avec une clé gérée par le système pendant l’approvisionnement du serveur
Utilisez le portail Azure :
Lors de l’approvisionnement d’un nouveau serveur flexible Azure Database pour PostgreSQL, configurez le chiffrement des données sous l’onglet Sécurité. Pour la clé de chiffrement des données, sélectionnez l’option clé gérée par le service.
Si vous activez le stockage de sauvegarde géoredondant à approvisionner avec le serveur, l’aspect de l’onglet Sécurité change légèrement, car le serveur utilise deux clés de chiffrement distinctes. Une clé concerne la région primaire dans laquelle vous déployez votre serveur, et une clé concerne la région jumelée vers laquelle les sauvegardes de serveur sont répliquées de manière asynchrone.
Configurer le chiffrement des données avec une clé gérée par le client pendant l’approvisionnement du serveur
Utilisez le portail Azure :
- Créez une identité managée affectée par l’utilisateur, si vous n’en avez pas encore. Si vos sauvegardes géoredondantes sont activées, vous devez créer deux identités différentes. Chacune de ces identités accède à chacune des deux clés de chiffrement de données.
Note
Bien qu’il ne soit pas nécessaire de maintenir la résilience régionale, créez l’identité managée par l’utilisateur dans la même région que votre serveur. Si la redondance de géo-sauvegarde est activée sur votre serveur, créez la deuxième identité managée par l’utilisateur dans la région jumelée du serveur.
- Créez un Azure Key Vault ou créez un HSM managé, si vous n'avez pas encore créé de magasin de clés. Assurez-vous que vous répondez aux exigences. Suivez également les recommandations avant de configurer le magasin de clés, puis avant de créer la clé et d’attribuer les autorisations requises à l’identité managée affectée par l’utilisateur. Si les sauvegardes géoredondantes sont activées pour votre serveur, vous devez créer un deuxième magasin de clés. Ce deuxième magasin de clés conserve la clé de chiffrement des données qui chiffre vos sauvegardes copiées dans la région jumelée du serveur.
Note
Vous devez déployer le magasin de clés qui conserve la clé de chiffrement des données dans la même région que votre serveur. Si la redondance de géo-sauvegarde est activée sur votre serveur, vous devez créer le magasin de clés qui conserve la clé de chiffrement des données pour les sauvegardes géoredondantes dans la région jumelée du serveur.
Créez une clé dans votre magasin de clés. Si vos sauvegardes géoredondantes sont activées, vous avez besoin d’une clé sur chacun des magasins de clés. En utilisant l’une de ces clés, vous chiffrez toutes les données de votre serveur (y compris toutes les bases de données système et utilisateur, les fichiers temporaires, les journaux d’activité du serveur, les segments de journaux d’écriture avant et les sauvegardes). En utilisant la deuxième clé, vous chiffrez les copies des sauvegardes qui sont copiées de manière asynchrone sur la région jumelée de votre serveur.
Lors de l’approvisionnement d’un nouveau serveur flexible Azure Database pour PostgreSQL, configurez le chiffrement des données sous l’onglet Sécurité. Pour la clé de chiffrement des données, sélectionnez la case d’option de clé gérée par le client.
Si vous activez le stockage de sauvegarde géoredondant à approvisionner avec le serveur, l’aspect de l’onglet Sécurité change légèrement, car le serveur utilise deux clés de chiffrement distinctes. Une clé concerne la région primaire dans laquelle vous déployez votre serveur, et une clé concerne la région jumelée vers laquelle les sauvegardes de serveur sont répliquées de manière asynchrone.
Dans Identité managée affectée par l’utilisateur, sélectionnez Modifier l’identité.
Dans la liste des identités managées affectées par l’utilisateur, sélectionnez celle que vous souhaitez que votre serveur utilise pour accéder à la clé de chiffrement des données stockée dans un Azure Key Vault.
Sélectionnez Ajouter.
Sélectionnez Utiliser la mise à jour automatique de la version de la clé, si vous préférez laisser le service mettre automatiquement à jour la référence à la version la plus récente de la clé choisie, chaque fois que la version actuelle est pivotée manuellement ou automatiquement. Pour comprendre les avantages de l’utilisation des mises à jour automatiques de version de clé, consultez la mise à jour automatique de la version de clé.
Sélectionnez Sélectionner une clé.
Le champ abonnement est automatiquement rempli avec le nom de l’abonnement sur lequel votre serveur est sur le point d’être créé. Le magasin de clés qui conserve la clé de chiffrement des données doit exister dans le même abonnement que le serveur.
Dans le champ Type de magasin de clés, sélectionnez la case d’option correspondant au type de magasin de clés dans lequel vous envisagez de stocker la clé de chiffrement des données. Dans cet exemple, choisissez Key Vault, mais l’expérience est similaire si vous choisissez HSM managé.
Développez Coffre de clés (ou HSM managé, si vous avez sélectionné ce type de stockage), puis sélectionnez l’instance dans laquelle existe la clé de chiffrement des données.
Note
Lorsque vous développez la zone du menu déroulant, elle affiche Aucun élément disponible. Il faut quelques secondes pour que toutes les instances du coffre de clés déployées dans la même région que le serveur soient listées.
Développez Clé, puis sélectionnez le nom de la clé que vous souhaitez utiliser pour le chiffrement des données.
Si vous n’avez pas sélectionné Utiliser la mise à jour automatique de la version de la clé, vous devez également sélectionner une version spécifique de la clé. Pour ce faire, développez Version et sélectionnez l’identificateur de la version de la clé que vous souhaitez utiliser pour le chiffrement des données.
Sélectionnez Sélectionner.
Configurez tous les autres paramètres du nouveau serveur et sélectionnez Vérifier + créer.
Configurer le chiffrement des données avec une clé gérée par le client sur des serveurs existants
Vous décidez d’utiliser une clé gérée par le système ou une clé gérée par le client pour le chiffrement des données lors de la création du serveur. Une fois cette décision prise et créé le serveur, vous ne pouvez pas basculer entre les deux options. La seule alternative, si vous souhaitez passer d’une option à l’autre, nécessite la restauration de l’une des sauvegardes disponibles du serveur sur un nouveau serveur. Lors de la configuration de la restauration, vous pouvez modifier la configuration de chiffrement des données du nouveau serveur.
Pour les serveurs existants que vous avez déployés avec le chiffrement des données à l’aide d’une clé gérée par le client, vous pouvez apporter plusieurs modifications de configuration. Vous pouvez modifier les références aux clés utilisées pour le chiffrement et les références aux identités managées affectées par l’utilisateur que le service utilise pour accéder aux clés conservées dans les magasins de clés.
Vous devez mettre à jour les références à une clé utilisées par votre serveur flexible Azure Database pour PostgreSQL :
- Lorsque la clé stockée dans le magasin de clés est pivotée, manuellement ou automatiquement, et que votre serveur flexible Azure Database pour PostgreSQL pointe vers une version spécifique de la clé. Si vous pointez vers une clé, mais pas vers une version spécifique de la clé (c’est-à-dire lorsque vous utilisez la mise à jour automatique de la version de clé activée), le service référence automatiquement la version la plus récente de la clé chaque fois que la clé est manuellement ou pivotée automatiquement.
- Lorsque vous souhaitez utiliser la même clé ou une clé différente stockée dans un autre magasin de clés.
Vous devez mettre à jour les identités managées attribuées par l’utilisateur que votre serveur flexible Azure Database pour PostgreSQL utilise pour accéder aux clés de chiffrement chaque fois que vous souhaitez utiliser une autre identité.
Utilisez le portail Azure :
Sélectionnez votre serveur flexible Azure Database pour PostgreSQL.
Dans le menu des ressources, sous la section Sécurité , sélectionnez Chiffrement des données.
Pour modifier l’identité managée attribuée par l’utilisateur que le serveur utilise pour accéder au magasin de clés, développez la liste déroulante Identité managée attribuée par l’utilisateur, puis sélectionnez l’une des identités disponibles.
Note
La zone de liste déroulante affiche uniquement les identités affectées par votre serveur flexible Azure Database pour PostgreSQL. Bien qu’il ne soit pas nécessaire de maintenir la résilience régionale, sélectionnez des identités managées par l’utilisateur dans la même région que votre serveur. Si la redondance de géo-sauvegarde de votre serveur est activée, la deuxième identité managée par l’utilisateur, utilisée pour accéder à la clé de chiffrement des données pour les sauvegardes géoredondantes, doit exister dans la région jumelée du serveur.
Si l'identité managée affectée par l'utilisateur que vous souhaitez utiliser pour accéder à la clé de chiffrement des données n'est pas affectée à votre serveur flexible Azure Database pour PostgreSQL et qu'elle n'existe pas en tant que ressource Azure avec son objet correspondant dans Microsoft Entra ID, créez-la en sélectionnant Créer.
Dans le panneau Créer une identité managée affectée par l’utilisateur, entrez les détails de l’identité managée affectée par l’utilisateur que vous souhaitez créer, puis affectez-la automatiquement à votre serveur flexible Azure Database pour PostgreSQL pour accéder à la clé de chiffrement des données.
Si l'identité managée affectée par l'utilisateur que vous souhaitez utiliser pour accéder à la clé de chiffrement des données n'est pas affectée à votre serveur flexible Azure Database pour PostgreSQL, mais qu'elle existe en tant que ressource Azure avec son objet correspondant dans Microsoft Entra ID, affectez-la en sélectionnant Sélectionner.
Dans la liste des identités managées affectées par l’utilisateur, sélectionnez celle que vous souhaitez que votre serveur utilise pour accéder à la clé de chiffrement des données stockée dans un Azure Key Vault.
Sélectionnez Ajouter.
Sélectionnez Utiliser la mise à jour automatique de la version de la clé si vous souhaitez que le service met automatiquement à jour la référence à la version la plus récente de la clé choisie chaque fois que la version actuelle est pivotée manuellement ou automatiquement. Pour comprendre les avantages de l’utilisation des mises à jour automatiques de version de clé, consultez [mise à jour automatique de version de clé](.. /security/security-data-encryption.md##CMK mises à jour de version de clé).
Si vous faites pivoter la clé et que vous n’activez pas Utiliser la mise à jour automatique de la version de la clé. Ou si vous souhaitez utiliser une autre clé, mettez à jour votre serveur flexible Azure Database pour PostgreSQL afin qu’il pointe vers la nouvelle version de clé ou la nouvelle clé. Pour ce faire, copiez l’identificateur de ressource de la clé et collez-le dans la zone d’identificateur de clé .
Si l’utilisateur accédant au portail Azure dispose des autorisations nécessaires pour accéder à la clé stockée dans le magasin de clés, vous pouvez utiliser une autre approche pour choisir la nouvelle clé ou la nouvelle version de la clé. Pour ce faire, dans Méthode de sélection de clé, sélectionnez la case d’option Sélectionner une clé.
Sélectionnez Sélectionner une clé.
Le champ abonnement est automatiquement rempli avec le nom de l’abonnement sur lequel votre serveur est sur le point d’être créé. Le magasin de clés qui conserve la clé de chiffrement des données doit exister dans le même abonnement que le serveur.
Dans le champ Type de magasin de clés, sélectionnez la case d’option correspondant au type de magasin de clés dans lequel vous envisagez de stocker la clé de chiffrement des données. Dans cet exemple, choisissez Key Vault, mais l’expérience est similaire si vous choisissez HSM managé.
Développez Coffre de clés (ou HSM managé, si vous avez sélectionné ce type de stockage), puis sélectionnez l’instance dans laquelle existe la clé de chiffrement des données.
Note
Lorsque vous développez la zone du menu déroulant, elle affiche Aucun élément disponible. Il faut quelques secondes pour que toutes les instances du coffre de clés déployées dans la même région que le serveur soient listées.
Développez Clé, puis sélectionnez le nom de la clé que vous souhaitez utiliser pour le chiffrement des données.
Si vous n’avez pas sélectionné Utiliser la mise à jour automatique de la version de la clé, vous devez également sélectionner une version spécifique de la clé. Pour ce faire, développez Version et sélectionnez l’identificateur de la version de la clé que vous souhaitez utiliser pour le chiffrement des données.
Sélectionnez Sélectionner.
Lorsque vous êtes satisfait des modifications, sélectionnez Enregistrer.