Az adatok titkosításának konfigurálása az Azure Database for PostgreSQL rugalmas kiszolgálón

Ez a cikk részletes útmutatást nyújt egy rugalmas Azure Database for PostgreSQL-kiszolgáló adattitkosításának konfigurálásához.

Fontos

Dönthet úgy, hogy rendszer által felügyelt kulcsot vagy ügyfél által felügyelt kulcsot használ az adattitkosításhoz csak a kiszolgáló létrehozásakor. Miután meghozta ezt a döntést, és létrehozta a kiszolgálót, nem válthat a két lehetőség között.

Ebből a cikkből megtudhatja, hogyan hozhat létre új kiszolgálót, és hogyan konfigurálhatja annak adattitkosítási beállításait. Az ügyfél által felügyelt titkosítási kulcsot az adattitkosításhoz használó meglévő kiszolgálók esetében a következő tudnivalókat ismerheti meg:

  • Másik felhasználó által hozzárendelt felügyelt identitás kiválasztása, amellyel a szolgáltatás hozzáférhet a titkosítási kulcshoz.
  • Másik titkosítási kulcs megadása vagy az adattitkosításhoz jelenleg használt titkosítási kulcs elforgatása.

Az adattitkosításról az Azure Database for PostgreSQL kontextusában az adattitkosítás című témakörben olvashat.

Adattitkosítás konfigurálása rendszer által felügyelt kulccsal a kiszolgáló kiépítése során

Használja az Azure Portalt:

  1. Új Azure Database for PostgreSQL rugalmas kiszolgáló kiépítése során konfigurálja az adattitkosítást a Biztonság lapon. Adattitkosítási kulcs esetén válassza a Szolgáltatás által felügyelt kulcs lehetőséget.

    Képernyőkép a rendszer által felügyelt titkosítási kulcs kiválasztásáról a kiszolgáló kiépítése során.

  2. Ha engedélyezi a georedundáns biztonsági mentési tároló kiépítését a kiszolgálóval együtt, a Biztonság lap aspektusa kissé megváltozik, mivel a kiszolgáló két külön titkosítási kulcsot használ. Az egyik kulcs annak az elsődleges régiónak a kulcsa, amelyben a kiszolgálót telepíti, az egyik kulcs pedig az a párosított régió, amelyre a kiszolgáló biztonsági másolatai aszinkron módon replikálódnak.

    Képernyőkép a rendszer által felügyelt titkosítási kulcs kiválasztásáról a kiszolgáló kiépítése során, amikor a kiszolgáló engedélyezve van a georedundáns biztonsági mentési tárolóhoz.

Adattitkosítás konfigurálása ügyfél által felügyelt kulccsal a kiszolgáló kiépítése során

Használja az Azure Portalt:

  1. Hozzon létre egy felhasználó által hozzárendelt felügyelt identitást, ha még nem rendelkezik ilyennel. Ha a kiszolgálón engedélyezve vannak a georedundáns biztonsági mentések, két különböző identitást kell létrehoznia. Mindegyik identitás hozzáfér a két adattitkosítási kulcshoz.

Megjegyzés:

Bár ez nem kötelező, a regionális rugalmasság fenntartása érdekében hozza létre a felhasználó által felügyelt identitást a kiszolgálóval azonos régióban. Ha a kiszolgálón engedélyezve van a geo-biztonsági mentési redundancia, hozza létre a második, felhasználó által felügyelt identitást a kiszolgáló párosított régiójában.

  1. Ha még nem hozott létre kulcstárolót, hozzon létre egy Azure Key Vault vagy hozzon létre egy felügyelt HSM-et. Győződjön meg arról, hogy megfelel a követelményeknek. A kulcstároló konfigurálása előtt és a kulcs létrehozása előtt kövesse a javaslatokat , és rendelje hozzá a szükséges engedélyeket a felhasználó által hozzárendelt felügyelt identitáshoz. Ha a kiszolgálón engedélyezve vannak a georedundáns biztonsági mentések, létre kell hoznia egy második kulcstárolót. A második kulcstároló megőrzi a kiszolgáló párosított régiójába másolt biztonsági másolatokat titkosító adattitkosítási kulcsot.

Megjegyzés:

Üzembe kell helyeznie azt a kulcstárolót, amely az adattitkosítási kulcsot a kiszolgálóval azonos régióban tárolja. Ha a kiszolgálón engedélyezve van a georedundáns redundancia, létre kell hoznia azt a kulcstárolót, amely megőrzi a georedundáns biztonsági mentések adattitkosítási kulcsát a kiszolgáló párosított régiójában .

  1. Hozzon létre egy kulcsot a kulcstárolóban. Ha a kiszolgálón engedélyezve vannak a georedundáns biztonsági mentések, minden kulcstárolóhoz egy kulcs szükséges. Ezen kulcsok egyikével titkosítja a kiszolgáló összes adatát (beleértve az összes rendszer- és felhasználói adatbázist, ideiglenes fájlokat, kiszolgálónaplókat, írási naplószegmenseket és biztonsági másolatokat). A második kulccsal titkosítja a kiszolgáló párosított régióján aszinkron módon másolt biztonsági másolatok másolatait.

  2. Új Azure Database for PostgreSQL rugalmas kiszolgáló kiépítése során konfigurálja az adattitkosítást a Biztonság lapon. Adattitkosítási kulcs esetén válassza az Ügyfél által felügyelt kulcs választógombot.

    Képernyőkép az ügyfél által felügyelt titkosítási kulcs kiválasztásáról a kiszolgáló kiépítése során.

  3. Ha engedélyezi a georedundáns biztonsági mentési tároló kiépítését a kiszolgálóval együtt, a Biztonság lap aspektusa kissé megváltozik, mivel a kiszolgáló két külön titkosítási kulcsot használ. Az egyik kulcs annak az elsődleges régiónak a kulcsa, amelyben a kiszolgálót telepíti, az egyik kulcs pedig az a párosított régió, amelyre a kiszolgáló biztonsági másolatai aszinkron módon replikálódnak.

    Képernyőkép az ügyfél által felügyelt titkosítási kulcs kiválasztásáról a kiszolgáló kiépítése során, amikor a kiszolgáló engedélyezve van a georedundáns biztonsági mentési tárolóhoz.

  4. A felhasználó által hozzárendelt felügyelt identitásban válassza az Identitás módosítása lehetőséget.

    Képernyőkép arról, hogyan választhatja ki a felhasználó által hozzárendelt felügyelt identitást a kiszolgáló helyének adataihoz tartozó adattitkosítási kulcs eléréséhez.

  5. A felhasználó által hozzárendelt felügyelt identitások listájában válassza ki azt, amelyet a kiszolgáló a Azure Key Vault tárolt adattitkosítási kulcs eléréséhez használni szeretne.

    Képernyőkép a felhasználó által hozzárendelt felügyelt identitás kiválasztásáról, amellyel a kiszolgáló hozzáfér az adattitkosítási kulcshoz.

  6. Válassza a Hozzáadás lehetőséget.

    Képernyőkép a Hozzáadás gomb helyéről annak az identitásnak a hozzárendeléséhez, amellyel a kiszolgáló hozzáfér az adattitkosítási kulcshoz.

  7. Válassza az Automatikus kulcsverzió-frissítés használata lehetőséget, ha azt szeretné, hogy a szolgáltatás automatikusan frissítse a kiválasztott kulcs legújabb verziójára mutató hivatkozást, amikor az aktuális verziót manuálisan vagy automatikusan elforgatja. Az automatikus kulcsverzió-frissítések használatának előnyeiről az automatikus kulcsverzió-frissítés című témakörben olvashat.

    Képernyőkép az automatikus kulcsverzió-frissítések engedélyezéséről.

  8. Válassza a Kulcs kiválasztása lehetőséget.

    Képernyőkép az adattitkosítási kulcs kiválasztásáról.

  9. A Előfizetés mező automatikusan kitöltődik annak az előfizetésnek a nevével, amelyen a kiszolgáló létrehozása készül. Az adattitkosítási kulcsot tároló kulcstárolónak ugyanabban az előfizetésben kell lennie, mint a kiszolgálónak.

    Képernyőkép arról, hogyan választhatja ki azt az előfizetést, amelyben a kulcstárolónak léteznie kell.

  10. A kulcstároló típusában válassza ki az adattitkosítási kulcs tárolására szolgáló kulcstároló típusának megfelelő választógombot. Ebben a példában válassza a Key Vaultot, de a felület hasonló, ha a felügyelt HSM-et választja.

    Képernyőkép az adattitkosítási kulcsot megtartó tároló típusának kiválasztásáról.

  11. Bontsa ki a Key Vaultot (vagy a felügyelt HSM-et, ha ezt a tárolási típust választotta), és válassza ki azt a példányt, ahol az adattitkosítási kulcs létezik.

    Képernyőkép az adattitkosítási kulcsot tároló kulcstároló kiválasztásáról.

    Megjegyzés:

    Amikor kibontja a legördülő listát, a következő szöveg jelenik meg: Nincsenek elérhető elemek. Néhány másodpercig tart, amíg felsorolja a key vault összes olyan példányát, amelyek a kiszolgálóval azonos régióban vannak üzembe helyezve.

  12. Bontsa ki a kulcsot, és válassza ki az adattitkosításhoz használni kívánt kulcs nevét.

    Képernyőkép az adattitkosítási kulcs kiválasztásáról.

  13. Ha nem az Automatikus kulcsverzió-frissítés használata lehetőséget választja, a kulcs egy adott verzióját is ki kell választania. Ehhez bontsa ki a Verzió elemet, és válassza ki az adattitkosításhoz használni kívánt kulcs verziójának azonosítóját.

    Képernyőkép az adattitkosítási kulcs használni kívánt verziójának kiválasztásáról.

  14. Válassza Válassza.

    Képernyőkép a kiválasztott kulcs kiválasztásáról.

  15. Konfigurálja az új kiszolgáló összes többi beállítását, és válassza a Véleményezés + létrehozás lehetőséget.

    A kiszolgáló létrehozásának befejezését bemutató képernyőkép.

Adattitkosítás konfigurálása ügyfél által felügyelt kulccsal a meglévő kiszolgálókon

Ön dönti el, hogy rendszer által felügyelt kulcsot vagy ügyfél által felügyelt kulcsot használ-e az adattitkosításhoz a kiszolgáló létrehozásakor. Miután meghozta ezt a döntést, és létrehozta a kiszolgálót, nem válthat a két lehetőség között. Az egyetlen alternatíva, ha egyikről a másikra szeretne váltani, a kiszolgálóról elérhető biztonsági másolatokat egy új kiszolgálóra kell visszaállítani. A visszaállítás konfigurálása során módosíthatja az új kiszolgáló adattitkosítási konfigurációját.

Az ügyfél által felügyelt kulccsal az adattitkosítással üzembe helyezett meglévő kiszolgálók esetében több konfigurációs módosítást is elvégezhet. Módosíthatja a titkosításhoz használt kulcsokra mutató hivatkozásokat, valamint a felhasználó által hozzárendelt felügyelt identitásokra mutató hivatkozásokat, amelyeket a szolgáltatás a kulcstárolókban tárolt kulcsok eléréséhez használ.

Frissítenie kell a kulcsra vonatkozó hivatkozásokat, amelyekkel az Azure Database for PostgreSQL rugalmas kiszolgálója rendelkezik:

  • Ha a kulcstárolóban tárolt kulcs manuálisan vagy automatikusan forog, és a rugalmas Azure Database for PostgreSQL-kiszolgáló a kulcs egy adott verziójára mutat. Ha egy kulcsra mutat, de nem a kulcs egy adott verziójára (akkor, amikor engedélyezve van az Automatikus kulcsverzió-frissítés használata ), a szolgáltatás automatikusan a kulcs legújabb verziójára hivatkozik, amikor a kulcsot manuálisan vagy automatikusan elforgatják.
  • Ha ugyanazt vagy egy másik kulcstárolóban tárolt kulcsot szeretné használni.

Frissítenie kell a felhasználó által hozzárendelt felügyelt identitásokat, amelyeket a Azure Database for PostgreSQL rugalmas kiszolgáló használ a titkosítási kulcsok eléréséhez, amikor másik identitást szeretne használni.

Használja az Azure Portalt:

  1. Válassza ki rugalmas Azure Database for PostgreSQL-kiszolgálóját.

  2. Az erőforrásmenü Biztonság szakaszában válassza az Adattitkosítás lehetőséget.

    Képernyőkép egy meglévő kiszolgáló adattitkosításáról.

  3. Ha módosítani szeretné a felhasználó által hozzárendelt felügyelt identitást, amelyet a kiszolgáló a kulcstároló eléréséhez használ, bontsa ki a Felhasználó által hozzárendelt felügyelt identitás legördülő menüt, és válassza ki az elérhető identitásokat.

    Képernyőkép a kiszolgálóhoz társított felhasználó által hozzárendelt felügyelt identitások kiválasztásáról.

    Megjegyzés:

    A kombinált lista csak azokat az identitásokat jeleníti meg, amelyeket a Azure Database for PostgreSQL rugalmas kiszolgáló hozzárendelt. Bár ez nem kötelező, a regionális rugalmasság fenntartásához válassza ki a felhasználó által felügyelt identitásokat a kiszolgálóval azonos régióban. Ha a kiszolgálón engedélyezve van a georedundáns redundancia, a második felhasználó által felügyelt identitásnak, amely a georedundáns biztonsági mentések adattitkosítási kulcsának eléréséhez használatos, a kiszolgáló párosított régiójában kell lennie.

  4. Ha az adattitkosítási kulcs eléréséhez használni kívánt, felhasználó által hozzárendelt felügyelt identitás nincs hozzárendelve az Azure Database for PostgreSQL rugalmas kiszolgálójához, és nem létezik Azure-erőforrásként a hozzá tartozó objektummal együtt a Microsoft Entra ID-ban, hozza létre a Létrehozás lehetőség kiválasztásával.

    Képernyőkép arról, hogyan hozhat létre új felhasználó által hozzárendelt felügyelt identitásokat az Azure-ban és a Microsoft Entra ID-ban, automatikusan hozzárendelheti azt a rugalmas Azure Database for PostgreSQL-kiszolgálóhoz, és hogyan érheti el az adattitkosítási kulcsot.

  5. A Felhasználó által hozzárendelt felügyelt identitás létrehozása panelen adja meg a létrehozni kívánt felhasználó által hozzárendelt felügyelt identitás adatait, és automatikusan rendelje hozzá a Azure Database for PostgreSQL rugalmas kiszolgálóhoz az adattitkosítási kulcs eléréséhez.

    Képernyőkép az új felhasználó által hozzárendelt felügyelt identitás részleteinek megadásáról.

  6. Ha az adattitkosítási kulcs eléréséhez használni kívánt, felhasználó által hozzárendelt felügyelt identitás nincs hozzárendelve az Azure Database for PostgreSQL rugalmas kiszolgálóhoz, de Azure-erőforrásként létezik a Microsoft Entra ID-ben lévő megfelelő objektumával együtt, rendelje hozzá a Kiválasztás lehetőség választásával.

    Képernyőkép arról, hogyan választhat ki egy meglévő felhasználó által hozzárendelt felügyelt identitást az Azure-ban és a Microsoft Entra ID-ban, automatikusan hozzárendelheti azt a rugalmas Azure Database for PostgreSQL-kiszolgálóhoz, és hogyan férhet hozzá az adattitkosítási kulcshoz.

  7. A felhasználó által hozzárendelt felügyelt identitások listájában válassza ki azt, amelyet a kiszolgáló a Azure Key Vault tárolt adattitkosítási kulcs eléréséhez használni szeretne.

    Képernyőkép a rugalmas Azure Database for PostgreSQL-kiszolgálóhoz való hozzárendeléséhez és az adattitkosítási kulcs eléréséhez használt meglévő felhasználó által hozzárendelt felügyelt identitás kiválasztásáról.

  8. Válassza a Hozzáadás lehetőséget.

    Képernyőkép a kijelölt felhasználó által hozzárendelt felügyelt identitás hozzáadásáról.

  9. Válassza az Automatikus kulcsverzió-frissítés használata lehetőséget, ha azt szeretné, hogy a szolgáltatás automatikusan frissítse a kiválasztott kulcs legújabb verziójára mutató hivatkozást, amikor az aktuális verziót manuálisan vagy automatikusan elforgatja. Az automatikus kulcsverzió-frissítések használatának előnyeiről az [automatikus kulcsverzió-frissítés]() című témakörben olvashat. /security/security-data-encryption.md##CMK kulcsverziófrissítések).

    Képernyőkép az automatikus kulcsverzió-frissítések engedélyezéséről.

  10. Ha elforgatja a kulcsot, és nem engedélyezi az automatikus kulcsverzió-frissítés használatát. Vagy ha másik kulcsot szeretne használni, frissítse a Azure Database for PostgreSQL rugalmas kiszolgálót, hogy az az új kulcsverzióra vagy új kulcsra mutatjon. Ehhez másolja ki a kulcs erőforrás-azonosítóját, és illessze be a Kulcsazonosító mezőbe.

    Képernyőkép az új kulcs vagy új kulcsverzió erőforrás-azonosítójának beillesztéséről, amelyet a kiszolgálónak adattitkosításhoz kell használnia.

  11. Ha az Azure Portalhoz hozzáférő felhasználó rendelkezik a kulcstárolóban tárolt kulcs elérésére vonatkozó engedélyekkel, alternatív módszerrel választhatja ki az új kulcsot vagy az új kulcsverziót. Ehhez válassza a Billentyűválasztási módszerben a Választógombot .

    Képernyőkép arról, hogyan engedélyezheti a felhasználóbarátabb metódusnak az adattitkosításhoz használni kívánt adattitkosítási kulcs kiválasztását.

  12. Válassza a Kiválasztás gombot.

    Képernyőkép az adattitkosítási kulcs kiválasztásáról.

  13. A Előfizetés mező automatikusan kitöltődik annak az előfizetésnek a nevével, amelyen a kiszolgáló létrehozása készül. Az adattitkosítási kulcsot tároló kulcstárolónak ugyanabban az előfizetésben kell lennie, mint a kiszolgálónak.

    Képernyőkép arról, hogyan választhatja ki azt az előfizetést, amelyben a kulcstárolónak léteznie kell.

  14. A kulcstároló típusában válassza ki az adattitkosítási kulcs tárolására szolgáló kulcstároló típusának megfelelő választógombot. Ebben a példában válassza a Key Vaultot, de a felület hasonló, ha a felügyelt HSM-et választja.

    Képernyőkép az adattitkosítási kulcsot megtartó tároló típusának kiválasztásáról.

  15. Bontsa ki a Key Vaultot (vagy a felügyelt HSM-et, ha ezt a tárolási típust választotta), és válassza ki azt a példányt, ahol az adattitkosítási kulcs létezik.

    Képernyőkép az adattitkosítási kulcsot tároló kulcstároló kiválasztásáról.

    Megjegyzés:

    Amikor kibontja a legördülő listát, a következő szöveg jelenik meg: Nincsenek elérhető elemek. Néhány másodpercig tart, amíg felsorolja a key vault összes olyan példányát, amelyek a kiszolgálóval azonos régióban vannak üzembe helyezve.

  16. Bontsa ki a kulcsot, és válassza ki az adattitkosításhoz használni kívánt kulcs nevét.

    Képernyőkép az adattitkosítási kulcs kiválasztásáról.

  17. Ha nem az Automatikus kulcsverzió-frissítés használata lehetőséget választja, a kulcs egy adott verzióját is ki kell választania. Ehhez bontsa ki a Verzió elemet, és válassza ki az adattitkosításhoz használni kívánt kulcs verziójának azonosítóját.

    Képernyőkép az adattitkosítási kulcs használni kívánt verziójának kiválasztásáról.

  18. Válassza Válassza.

    Képernyőkép a kiválasztott kulcs kiválasztásáról.

  19. Ha elégedett a módosításokkal, válassza a Mentés lehetőséget.

    Képernyőkép az adattitkosítási konfiguráció módosításainak mentéséről.