Configurer le chiffrement des données dans Azure Database pour PostgreSQL serveur flexible

Cet article fournit des instructions pas à pas pour configurer le chiffrement des données pour un serveur flexible Azure Database pour PostgreSQL.

Important

Vous pouvez décider d’utiliser une clé gérée par le système ou une clé gérée par le client pour le chiffrement des données uniquement lors de la création du serveur. Une fois cette décision prise et créé le serveur, vous ne pouvez pas basculer entre les deux options.

Dans cet article, vous apprendrez à créer un serveur et à configurer ses options de chiffrement des données. Pour les serveurs existants qui utilisent la clé de chiffrement gérée par le client pour le chiffrement des données, vous apprenez :

  • Comment sélectionner une identité managée affectée par un autre utilisateur pour le service afin d’accéder à la clé de chiffrement.
  • Comment spécifier une autre clé de chiffrement ou comment faire pivoter la clé de chiffrement actuellement utilisée pour le chiffrement des données.

Pour en savoir plus sur le chiffrement des données dans le contexte de Azure Database pour PostgreSQL, consultez chiffrement des données.

Configurer le chiffrement des données avec une clé gérée par le système pendant l’approvisionnement du serveur

Utilisez le portail Azure :

  1. Lors de l’approvisionnement d’un nouveau serveur flexible Azure Database pour PostgreSQL, configurez le chiffrement des données sous l’onglet Sécurité. Pour la clé de chiffrement des données, sélectionnez l’option clé gérée par le service.

    Capture d’écran qui montre comment sélectionner la clé de chiffrement gérée par le système pendant l’approvisionnement du serveur.

  2. Si vous activez le stockage de sauvegarde géoredondant à approvisionner avec le serveur, l’aspect de l’onglet Sécurité change légèrement, car le serveur utilise deux clés de chiffrement distinctes. Une clé concerne la région primaire dans laquelle vous déployez votre serveur, et une clé concerne la région jumelée vers laquelle les sauvegardes de serveur sont répliquées de manière asynchrone.

    Capture d’écran qui montre comment sélectionner la clé de chiffrement gérée par le système pendant l’approvisionnement du serveur, lorsque le serveur est activé pour le stockage de sauvegarde géoredondant.

Configurer le chiffrement des données avec une clé gérée par le client pendant l’approvisionnement du serveur

Utilisez le portail Azure :

  1. Créez une identité managée affectée par l’utilisateur, si vous n’en avez pas encore. Si vos sauvegardes géoredondantes sont activées, vous devez créer deux identités différentes. Chacune de ces identités accède à chacune des deux clés de chiffrement de données.

Note

Bien qu’il ne soit pas nécessaire de maintenir la résilience régionale, créez l’identité managée par l’utilisateur dans la même région que votre serveur. Si la redondance de géo-sauvegarde est activée sur votre serveur, créez la deuxième identité managée par l’utilisateur dans la région jumelée du serveur.

  1. Créez un Azure Key Vault ou créez un HSM managé, si vous n'avez pas encore créé de magasin de clés. Assurez-vous que vous répondez aux exigences. Suivez également les recommandations avant de configurer le magasin de clés, puis avant de créer la clé et d’attribuer les autorisations requises à l’identité managée affectée par l’utilisateur. Si les sauvegardes géoredondantes sont activées pour votre serveur, vous devez créer un deuxième magasin de clés. Ce deuxième magasin de clés conserve la clé de chiffrement des données qui chiffre vos sauvegardes copiées dans la région jumelée du serveur.

Note

Vous devez déployer le magasin de clés qui conserve la clé de chiffrement des données dans la même région que votre serveur. Si la redondance de géo-sauvegarde est activée sur votre serveur, vous devez créer le magasin de clés qui conserve la clé de chiffrement des données pour les sauvegardes géoredondantes dans la région jumelée du serveur.

  1. Créez une clé dans votre magasin de clés. Si vos sauvegardes géoredondantes sont activées, vous avez besoin d’une clé sur chacun des magasins de clés. En utilisant l’une de ces clés, vous chiffrez toutes les données de votre serveur (y compris toutes les bases de données système et utilisateur, les fichiers temporaires, les journaux d’activité du serveur, les segments de journaux d’écriture avant et les sauvegardes). En utilisant la deuxième clé, vous chiffrez les copies des sauvegardes qui sont copiées de manière asynchrone sur la région jumelée de votre serveur.

  2. Lors de l’approvisionnement d’un nouveau serveur flexible Azure Database pour PostgreSQL, configurez le chiffrement des données sous l’onglet Sécurité. Pour la clé de chiffrement des données, sélectionnez la case d’option de clé gérée par le client.

    Capture d’écran qui montre comment sélectionner la clé de chiffrement gérée par le client pendant l’approvisionnement du serveur.

  3. Si vous activez le stockage de sauvegarde géoredondant à approvisionner avec le serveur, l’aspect de l’onglet Sécurité change légèrement, car le serveur utilise deux clés de chiffrement distinctes. Une clé concerne la région primaire dans laquelle vous déployez votre serveur, et une clé concerne la région jumelée vers laquelle les sauvegardes de serveur sont répliquées de manière asynchrone.

    Capture d’écran qui montre comment sélectionner la clé de chiffrement gérée par le client pendant l’approvisionnement du serveur, lorsque le serveur est activé pour le stockage de sauvegarde géoredondant.

  4. Dans Identité managée affectée par l’utilisateur, sélectionnez Modifier l’identité.

    Capture d’écran qui montre comment sélectionner l’identité managée affectée par l’utilisateur pour accéder à la clé de chiffrement des données pour les données de l’emplacement du serveur.

  5. Dans la liste des identités managées affectées par l’utilisateur, sélectionnez celle que vous souhaitez que votre serveur utilise pour accéder à la clé de chiffrement des données stockée dans un Azure Key Vault.

    Capture d’écran qui montre comment sélectionner l’identité managée affectée par l’utilisateur avec laquelle le serveur accède à la clé de chiffrement des données.

  6. Sélectionnez Ajouter.

    Capture d’écran qui montre l’emplacement du bouton Ajouter pour affecter l’identité avec laquelle le serveur accède à la clé de chiffrement des données.

  7. Sélectionnez Utiliser la mise à jour automatique de la version de la clé, si vous préférez laisser le service mettre automatiquement à jour la référence à la version la plus récente de la clé choisie, chaque fois que la version actuelle est pivotée manuellement ou automatiquement. Pour comprendre les avantages de l’utilisation des mises à jour automatiques de version de clé, consultez la mise à jour automatique de la version de clé.

    Capture d’écran montrant comment activer les mises à jour automatiques de version de clé.

  8. Sélectionnez Sélectionner une clé.

    Capture d’écran qui montre comment sélectionner une clé de chiffrement de données.

  9. Le champ abonnement est automatiquement rempli avec le nom de l’abonnement sur lequel votre serveur est sur le point d’être créé. Le magasin de clés qui conserve la clé de chiffrement des données doit exister dans le même abonnement que le serveur.

    Capture d’écran qui montre comment sélectionner l’abonnement dans lequel le magasin de clés doit exister.

  10. Dans le champ Type de magasin de clés, sélectionnez la case d’option correspondant au type de magasin de clés dans lequel vous envisagez de stocker la clé de chiffrement des données. Dans cet exemple, choisissez Key Vault, mais l’expérience est similaire si vous choisissez HSM managé.

    Capture d’écran qui montre comment sélectionner le type de magasin qui conserve la clé de chiffrement des données.

  11. Développez Coffre de clés (ou HSM managé, si vous avez sélectionné ce type de stockage), puis sélectionnez l’instance dans laquelle existe la clé de chiffrement des données.

    Capture d’écran qui montre comment sélectionner le magasin de clés qui conserve la clé de chiffrement des données.

    Note

    Lorsque vous développez la zone du menu déroulant, elle affiche Aucun élément disponible. Il faut quelques secondes pour que toutes les instances du coffre de clés déployées dans la même région que le serveur soient listées.

  12. Développez Clé, puis sélectionnez le nom de la clé que vous souhaitez utiliser pour le chiffrement des données.

    Capture d’écran qui montre comment sélectionner la clé de chiffrement des données.

  13. Si vous n’avez pas sélectionné Utiliser la mise à jour automatique de la version de la clé, vous devez également sélectionner une version spécifique de la clé. Pour ce faire, développez Version et sélectionnez l’identificateur de la version de la clé que vous souhaitez utiliser pour le chiffrement des données.

    Capture d’écran qui montre comment sélectionner la version à utiliser de la clé de chiffrement de données.

  14. Sélectionnez Sélectionner.

    Capture d’écran montrant comment sélectionner la clé choisie.

  15. Configurez tous les autres paramètres du nouveau serveur et sélectionnez Vérifier + créer.

    Capture d’écran qui montre comment terminer la création du serveur.

Configurer le chiffrement des données avec une clé gérée par le client sur des serveurs existants

Vous décidez d’utiliser une clé gérée par le système ou une clé gérée par le client pour le chiffrement des données lors de la création du serveur. Une fois cette décision prise et créé le serveur, vous ne pouvez pas basculer entre les deux options. La seule alternative, si vous souhaitez passer d’une option à l’autre, nécessite la restauration de l’une des sauvegardes disponibles du serveur sur un nouveau serveur. Lors de la configuration de la restauration, vous pouvez modifier la configuration de chiffrement des données du nouveau serveur.

Pour les serveurs existants que vous avez déployés avec le chiffrement des données à l’aide d’une clé gérée par le client, vous pouvez apporter plusieurs modifications de configuration. Vous pouvez modifier les références aux clés utilisées pour le chiffrement et les références aux identités managées affectées par l’utilisateur que le service utilise pour accéder aux clés conservées dans les magasins de clés.

Vous devez mettre à jour les références à une clé utilisées par votre serveur flexible Azure Database pour PostgreSQL :

  • Lorsque la clé stockée dans le magasin de clés est pivotée, manuellement ou automatiquement, et que votre serveur flexible Azure Database pour PostgreSQL pointe vers une version spécifique de la clé. Si vous pointez vers une clé, mais pas vers une version spécifique de la clé (c’est-à-dire lorsque vous utilisez la mise à jour automatique de la version de clé activée), le service référence automatiquement la version la plus récente de la clé chaque fois que la clé est manuellement ou pivotée automatiquement.
  • Lorsque vous souhaitez utiliser la même clé ou une clé différente stockée dans un autre magasin de clés.

Vous devez mettre à jour les identités managées attribuées par l’utilisateur que votre serveur flexible Azure Database pour PostgreSQL utilise pour accéder aux clés de chiffrement chaque fois que vous souhaitez utiliser une autre identité.

Utilisez le portail Azure :

  1. Sélectionnez votre serveur flexible Azure Database pour PostgreSQL.

  2. Dans le menu des ressources, sous la section Sécurité , sélectionnez Chiffrement des données.

    Capture d’écran qui montre comment accéder au chiffrement des données pour un serveur existant.

  3. Pour modifier l’identité managée attribuée par l’utilisateur que le serveur utilise pour accéder au magasin de clés, développez la liste déroulante Identité managée attribuée par l’utilisateur, puis sélectionnez l’une des identités disponibles.

    Capture d’écran qui montre comment sélectionner l’une des identités managées affectées par l’utilisateur(-trice) associées au serveur.

    Note

    La zone de liste déroulante affiche uniquement les identités affectées par votre serveur flexible Azure Database pour PostgreSQL. Bien qu’il ne soit pas nécessaire de maintenir la résilience régionale, sélectionnez des identités managées par l’utilisateur dans la même région que votre serveur. Si la redondance de géo-sauvegarde de votre serveur est activée, la deuxième identité managée par l’utilisateur, utilisée pour accéder à la clé de chiffrement des données pour les sauvegardes géoredondantes, doit exister dans la région jumelée du serveur.

  4. Si l'identité managée affectée par l'utilisateur que vous souhaitez utiliser pour accéder à la clé de chiffrement des données n'est pas affectée à votre serveur flexible Azure Database pour PostgreSQL et qu'elle n'existe pas en tant que ressource Azure avec son objet correspondant dans Microsoft Entra ID, créez-la en sélectionnant Créer.

    Capture d’écran montrant comment créer une nouvelle identité managée attribuée par l’utilisateur dans Azure et Microsoft Entra ID, l’attribuer automatiquement à votre serveur flexible Azure Database pour PostgreSQL et l’utiliser pour accéder à la clé de chiffrement des données.

  5. Dans le panneau Créer une identité managée affectée par l’utilisateur, entrez les détails de l’identité managée affectée par l’utilisateur que vous souhaitez créer, puis affectez-la automatiquement à votre serveur flexible Azure Database pour PostgreSQL pour accéder à la clé de chiffrement des données.

    Capture d’écran qui montre comment fournir les détails de la nouvelle identité managée affectée par l’utilisateur(-trice).

  6. Si l'identité managée affectée par l'utilisateur que vous souhaitez utiliser pour accéder à la clé de chiffrement des données n'est pas affectée à votre serveur flexible Azure Database pour PostgreSQL, mais qu'elle existe en tant que ressource Azure avec son objet correspondant dans Microsoft Entra ID, affectez-la en sélectionnant Sélectionner.

    Capture d’écran montrant comment sélectionner une identité managée affectée par l’utilisateur existant dans Azure et l’ID Microsoft Entra, l’affecter automatiquement à votre serveur flexible Azure Database pour PostgreSQL et l’utiliser pour accéder à la clé de chiffrement des données.

  7. Dans la liste des identités managées affectées par l’utilisateur, sélectionnez celle que vous souhaitez que votre serveur utilise pour accéder à la clé de chiffrement des données stockée dans un Azure Key Vault.

    Capture d’écran montrant comment sélectionner une identité managée affectée par l’utilisateur existant pour l’affecter à votre serveur flexible Azure Database pour PostgreSQL et l’utiliser pour accéder à la clé de chiffrement des données.

  8. Sélectionnez Ajouter.

    Capture d’écran qui montre comment ajouter l’identité managée affectée par l’utilisateur(-trice) sélectionné(e).

  9. Sélectionnez Utiliser la mise à jour automatique de la version de la clé si vous souhaitez que le service met automatiquement à jour la référence à la version la plus récente de la clé choisie chaque fois que la version actuelle est pivotée manuellement ou automatiquement. Pour comprendre les avantages de l’utilisation des mises à jour automatiques de version de clé, consultez [mise à jour automatique de version de clé](.. /security/security-data-encryption.md##CMK mises à jour de version de clé).

    Capture d’écran montrant comment activer les mises à jour automatiques de version de clé.

  10. Si vous faites pivoter la clé et que vous n’activez pas Utiliser la mise à jour automatique de la version de la clé. Ou si vous souhaitez utiliser une autre clé, mettez à jour votre serveur flexible Azure Database pour PostgreSQL afin qu’il pointe vers la nouvelle version de clé ou la nouvelle clé. Pour ce faire, copiez l’identificateur de ressource de la clé et collez-le dans la zone d’identificateur de clé .

    Capture d’écran qui montre où coller l’identificateur de ressource de la nouvelle clé ou de la nouvelle version de clé que le serveur doit utiliser pour le chiffrement des données.

  11. Si l’utilisateur accédant au portail Azure dispose des autorisations nécessaires pour accéder à la clé stockée dans le magasin de clés, vous pouvez utiliser une autre approche pour choisir la nouvelle clé ou la nouvelle version de la clé. Pour ce faire, dans Méthode de sélection de clé, sélectionnez la case d’option Sélectionner une clé.

    Capture d’écran qui montre comment activer la méthode plus conviviale pour choisir la clé de chiffrement des données à utiliser pour le chiffrement des données.

  12. Sélectionnez Sélectionner une clé.

    Capture d’écran qui montre comment sélectionner une clé de chiffrement de données.

  13. Le champ abonnement est automatiquement rempli avec le nom de l’abonnement sur lequel votre serveur est sur le point d’être créé. Le magasin de clés qui conserve la clé de chiffrement des données doit exister dans le même abonnement que le serveur.

    Capture d’écran qui montre comment sélectionner l’abonnement dans lequel le magasin de clés doit exister.

  14. Dans le champ Type de magasin de clés, sélectionnez la case d’option correspondant au type de magasin de clés dans lequel vous envisagez de stocker la clé de chiffrement des données. Dans cet exemple, choisissez Key Vault, mais l’expérience est similaire si vous choisissez HSM managé.

    Capture d’écran qui montre comment sélectionner le type de magasin qui conserve la clé de chiffrement des données.

  15. Développez Coffre de clés (ou HSM managé, si vous avez sélectionné ce type de stockage), puis sélectionnez l’instance dans laquelle existe la clé de chiffrement des données.

    Capture d’écran qui montre comment sélectionner le magasin de clés qui conserve la clé de chiffrement des données.

    Note

    Lorsque vous développez la zone du menu déroulant, elle affiche Aucun élément disponible. Il faut quelques secondes pour que toutes les instances du coffre de clés déployées dans la même région que le serveur soient listées.

  16. Développez Clé, puis sélectionnez le nom de la clé que vous souhaitez utiliser pour le chiffrement des données.

    Capture d’écran qui montre comment sélectionner la clé de chiffrement des données.

  17. Si vous n’avez pas sélectionné Utiliser la mise à jour automatique de la version de la clé, vous devez également sélectionner une version spécifique de la clé. Pour ce faire, développez Version et sélectionnez l’identificateur de la version de la clé que vous souhaitez utiliser pour le chiffrement des données.

    Capture d’écran qui montre comment sélectionner la version à utiliser de la clé de chiffrement de données.

  18. Sélectionnez Sélectionner.

    Capture d’écran montrant comment sélectionner la clé choisie.

  19. Lorsque vous êtes satisfait des modifications, sélectionnez Enregistrer.

    Capture d’écran qui montre comment enregistrer les modifications apportées à la configuration du chiffrement des données.