Tárolt adatok titkosítása az Azure Database for PostgreSQL rugalmas kiszolgálón

Azure Database for PostgreSQL rugalmas kiszolgáló mindig titkosítja az összes inaktív adatot. Ezek az adatok tartalmazzák az összes rendszer- és felhasználói adatbázist, kiszolgálónaplót, írási naplószakaszt és biztonsági mentést. A mögöttes tároló a Azure Disk Storage kiszolgálóoldali titkosításával kezeli a titkosítást.

Inaktív titkosítás szolgáltatás által felügyelt kulcsokkal (SMK) vagy ügyfél által felügyelt kulcsokkal (CMK)

Az Azure Database for PostgreSQL két adattitkosítási módot támogat inaktív állapotban: a szolgáltatás által felügyelt kulcsokat (SMK) és az ügyfél által felügyelt kulcsokat (CMK). A rugalmas Azure Database for PostgreSQL-kiszolgáló alapértelmezett módja a szolgáltatás által felügyelt kulcsokkal történő adattitkosítás. Ebben a módban a szolgáltatás automatikusan kezeli az adatok titkosításához használt titkosítási kulcsokat. Ebben a módban nem kell semmilyen műveletet elvégeznie a titkosítás engedélyezéséhez vagy kezeléséhez.

Az ügyfél által felügyelt kulcsok módban saját titkosítási kulcsot használhat az adatok titkosításához. Ez a mód nagyobb vezérlést biztosít a titkosítási folyamat felett, de a titkosítási kulcsokat is saját maga kell kezelnie. Saját Azure Key Vaultot vagy Azure Key Vault felügyelt hardveres biztonsági modult (HSM) kell üzembe helyeznie, és konfigurálnia kell a rugalmas Azure Database for PostgreSQL-kiszolgáló által használt titkosítási kulcsok tárolására.

A módot csak a kiszolgáló létrehozásakor választhatja ki. A kiszolgáló élettartama alatt nem módosíthatja a módot egyikről a másikra.

Az adatok titkosításának elérése érdekében Azure Database for PostgreSQL Azure Storage titkosítást használ az inaktív adatokhoz. A CMK használatakor ön a felelős azért, hogy kulcsokat biztosítson az adatok titkosításához és visszafejtéséhez Blob Storage és Azure Files szolgáltatásokban. Ezeket a kulcsokat Azure Key Vault vagy Azure Key Vault felügyelt hardveres biztonsági modulban (HSM) kell tárolnia. További információ: ügyfél által felügyelt kulcsok az Azure Storage-titkosításhoz.

Az egyes módok (SMK vagy CMK) által biztosított előnyök

Az Azure Database for PostgreSQL szolgáltatás által felügyelt kulcsaival történő adattitkosítás a következő előnyöket biztosítja:

  • A szolgáltatás automatikusan és teljes mértékben szabályozza az adathozzáférést.
  • A szolgáltatás automatikusan és teljes mértékben szabályozza a kulcs életciklusát, beleértve a kulcs elforgatását is.
  • Nem kell aggódnia az adattitkosítási kulcsok kezelése miatt.
  • A szolgáltatás által felügyelt kulcsokon alapuló adattitkosítás nem befolyásolja negatívan a számítási feladatok teljesítményét.
  • Egyszerűbbé teszi a titkosítási kulcsok kezelését (beleértve azok rendszeres rotálását) és a kulcsokhoz való hozzáféréshez használt identitások kezelését.

Az Azure Database for PostgreSQL ügyfél által felügyelt kulcsaival történő adattitkosítás a következő előnyöket biztosítja:

  • Teljes mértékben szabályozhatja az adathozzáférést. Az adatbázis elérhetetlenné tétele érdekében eltávolíthat egy kulcsot.
  • A vállalati szabályzatokhoz való igazodás érdekében teljes mértékben szabályozhatja a kulcs életciklusát, beleértve a kulcs elforgatását is.
  • Központilag kezelheti és rendszerezheti az összes titkosítási kulcsot az Azure Key Vault saját példányaiban.
  • Az ügyfél által felügyelt kulcsokon alapuló adattitkosítás nem befolyásolja negatívan a számítási feladatok teljesítményét.
  • A biztonsági tisztviselők, az adatbázis-rendszergazdák és a rendszergazdák közötti feladatok elkülönítését valósíthatja meg.

CMK-követelmények

Az ügyfél által felügyelt titkosítási kulcs használata esetén Ön vállalja a felelősséget. Saját Azure Key Vault vagy Azure Key Vault HSM-et kell üzembe helyeznie. Saját kulcsot kell létrehoznia vagy importálnia. Meg kell adnia a szükséges engedélyeket a Key Vaulton, hogy a rugalmas Azure Database for PostgreSQL-kiszolgáló végrehajthassa a kulcson a szükséges műveleteket. Konfigurálnia kell annak a Azure Key Vault minden hálózati aspektusát, amelyben a kulcs található, hogy a Azure Database for PostgreSQL rugalmas kiszolgáló hozzáférhessen a kulcshoz. A kulcshoz való hozzáférés naplózása szintén az Ön feladata. Végül ön a felelős a kulcs elforgatásáért, és szükség esetén a rugalmas Azure Database for PostgreSQL-kiszolgáló konfigurációjának frissítéséért, hogy az a kulcs elforgatott verziójára hivatkozjon.

Amikor ügyfél által felügyelt kulcsokat konfigurál egy tárfiókhoz, az Azure Storage a fiók legfelső szintű adattitkosítási kulcsát (DEK) a társított kulcstartóban vagy felügyelt HSM-ben lévő ügyfél által felügyelt kulccsal burkolja. A gyökértitkosítási kulcs védelme megváltozik, de az Azure Storage-fiók adatai mindig titkosítva maradnak. Az adatok titkosításának biztosításához nincs szükség további műveletekre. Az ügyfél által felügyelt kulcsokkal történő védelem azonnal érvénybe lép.

Az Azure Key Vault egy felhőalapú, külső kulcskezelő rendszer. Magas rendelkezésre állású, és skálázható, biztonságos tárterületet biztosít az RSA titkosítási kulcsokhoz, opcionálisan a FIPS 140 által ellenőrzött hardveres biztonsági modulok (HSM-ek) segítségével. Nem teszi lehetővé a tárolt kulcs közvetlen elérését, de titkosítási és visszafejtési szolgáltatásokat biztosít az engedélyezett entitások számára. A Key Vault képes létrehozni, importálni vagy fogadni a kulcsot egy helyszíni HSM-eszközről.

Az alábbi lista a Azure Database for PostgreSQL adattitkosításának konfigurálására vonatkozó követelményeket ismerteti:

  • Az egybérlős CMK-konfigurációk esetében a Key Vault és a Azure Database for PostgreSQL rugalmas kiszolgálónak ugyanahhoz a Microsoft Entra bérlőhöz kell tartoznia. Bérlők közötti helyzetek esetén lásd a Bérlők közötti, ügyfél által kezelt kulcsok című témakört. A Key Vault erőforrás későbbi áthelyezéséhez újra kell konfigurálni az adattitkosítást.
  • Állítsa a Key Vault A törölt tárolók megőrzésének napjai beállítását 90 napra. Ha alacsonyabb számmal konfigurált egy meglévő Key Vault-példányt, az érvényes marad. Ha azonban módosítani szeretné ezt a beállítást, és növelni szeretné az értéket, létre kell hoznia egy új Key Vault-példányt. A példány létrehozása után nem módosíthatja ezt a beállítást.
  • Engedélyezze a soft-delete funkciót a Key Vaultban az adatvesztés megelőzése érdekében, ha egy kulcsot vagy egy Key Vault-példányt véletlenül törölnek. A Key Vault 90 napig megőrzi a helyreállíthatóan törölt erőforrásokat, kivéve, ha a felhasználó addig helyreállítja vagy törli őket. A helyreállítási és a végleges törlési műveletekhez külön engedélyek tartoznak, akár egy Key Vault RBAC-szerepkör, akár egy hozzáférési szabályzat engedélye révén. A helyreállíthatóan törölt funkció alapértelmezés szerint be van kapcsolva. Ha van néhány Key Vault, amely már régen üzembe lett helyezve, előfordulhat, hogy a helyreállítható törlés le van tiltva. Ebben az esetben a Azure CLI használatával kapcsolhatja be.
  • Engedélyezze a törlésvédelmet a törölt páncéltermek és páncélteremobjektumok kötelező megőrzési időszakának érvényesítéséhez.
  • Adjon hozzáférést a kulcshoz az Azure Database for PostgreSQL rugalmas kiszolgáló felhasználó által hozzárendelt felügyelt identitása számára az alábbi módon:
  • Előnyben részesített: Konfigurálja a Azure Key Vault RBAC-engedélymodellel, és rendelje hozzá a felügyelt identitást a Key Vault Crypto Service Encryption User szerepkörhöz.
  • Korábbi: Ha az Azure Key Vault a Hozzáférési szabályzat engedélymodelljére van konfigurálva, adja meg a következő engedélyeket a felügyelt identitás számára:
  • get: A kulcs tulajdonságainak és nyilvános részének lekérése a Key Vaultban.
  • lista: A Key Vaultban tárolt kulcsok felsorolása és iterálása.
  • wrapKey: Az adattitkosítási kulcs titkosítása.
  • unwrapKey: Az adattitkosítási kulcs visszafejtése.
  • Az adattitkosítási kulcs titkosításához használt kulcs csak aszimmetrikus, RSA vagy RSA-HSM lehet. A 2048, 3072 és 4096-os kulcsméretek támogatottak. A jobb biztonság érdekében használjon 4096 bites kulcsot.
  • A kulcsaktiválás dátumának és időpontjának (ha be van állítva) a múltban kell lennie. A lejárat dátumának és időpontjának (ha be van állítva) a jövőben kell lennie.
  • A kulcsnak engedélyezve kell lennie.
  • Ha egy meglévő kulcsot importál a Key Vaultba, adja meg a támogatott fájlformátumokban (.pfx.byokvagy .backup).

CMK-kulcs verziófrissítései

Konfigurálhatja a CMK-t manuális kulcsváltáshoz és -frissítésekhez, illetve automatikus kulcsverzió-frissítésekhez a Key Vault manuális vagy automatikus kulcsváltása után.

További információ: Adattitkosítás konfigurálása ügyfél által felügyelt kulccsal a kiszolgáló kiépítése során.

Fontos

Amikor a kulcsot egy új verzióra forgatja, a régi kulcs maradjon elérhető az újratitkosítás sikerességéhez. Bár a legtöbb újrafejtés 30 percen belül megtörténik, várjon legalább 2 órát, mielőtt letiltja a hozzáférést a régi kulcsverzióhoz.

Manuális kulcsváltás és -frissítések

Ha manuális kulcsfrissítésekkel konfigurálja a CMK-t, manuálisan kell frissítenie a kulcsverziót Azure Database for PostgreSQL rugalmas kiszolgálón a Key Vault manuális vagy automatikus kulcsváltása után. A kiszolgáló a frissítésig továbbra is a régi kulcsverziót használja. Ezt a módot egy olyan kulcs URI-jának megadásával építheti ki, amely tartalmazza az URI-verziót GUID . Például: https://<keyvault-name>.vault.azure.net/keys/<key-name>/<key-version>. A közelmúltig ez a lehetőség volt az egyetlen elérhető lehetőség.

Amikor manuálisan elforgatja a kulcsot, vagy az AKV automatikusan elforgatja a kulcsot a forgatási szabályzat alapján, frissítenie kellett a CMK-tulajdonságot a PostgreSQL-kiszolgálón. Ez a megközelítés hibalehetőségnek bizonyult az operátorok számára, vagy egyéni szkriptre volt szükség a forgatás kezeléséhez, különösen a Key Vault automatikus forgatási funkciójának használatakor.

Automatikus kulcsverzió-frissítések

Az automatikus kulcsverzió-frissítések engedélyezéséhez használjon verzió nélküli kulcs URI-t. Ez a megközelítés szükségtelenné teszi a CMK verziótulajdonságának frissítését a PostgreSQL-kiszolgálón a kulcsváltás után. A PostgreSQL automatikusan felveszi az új kulcsverziót, és újra titkosítja az adattitkosítási kulcsot. Ez a megközelítés jelentősen leegyszerűsíti a kulcsok életciklusának kezelését, különösen a Key Vault automatikus kulcsrotációjával kombinálva.

Ha ezt a megközelítést Azure Resource Manager, Bicep, Terraform, Azure PowerShell vagy Azure CLI használatával szeretné megvalósítani, hagyja ki a verziót GUID a kulcs URI-jából.

A portálon jelölje be a jelölőnégyzetet, hogy a felhasználói felület elrejtse a verzió-GUID-ket az interaktív kiválasztás során és az URI ellenőrzésekor.

Recommendations

Ha ügyfél által felügyelt kulcsot használ az adattitkosításhoz, kövesse az alábbi javaslatokat a Key Vault konfigurálásához:

  • Állítson be erőforrás-zárolást a Key Vault a kritikus fontosságú erőforrás véletlen vagy jogosulatlan törlésének megakadályozása érdekében.
  • Engedélyezze a naplózást és a jelentéskészítést az összes titkosítási kulcson. A Key Vault olyan naplókat biztosít, amelyek könnyen injektálhatóak más biztonsági információk és eseménykezelési (SIEM) eszközökbe. Az Azure Monitor-naplók egy példa egy már integrált szolgáltatásra.
  • Zárja le a Key Vaultot a nyilvános hozzáférés letiltása és a megbízható Microsoft-szolgáltatások engedélyezése a tűzfal megkerüléséhez lehetőséget választva.
  • Automatikus kulcsverzió-frissítések engedélyezése.

Megjegyzés:

Miután a Nyilvános hozzáférés letiltása és a Megbízható Microsoft-szolgáltatások engedélyezése a tűzfal megkerülésére lehetőséget választotta, a következőhöz hasonló hibaüzenet jelenhet meg, amikor nyilvános hozzáféréssel próbálja felügyelni a Key Vaultot a portálon keresztül: "Engedélyezte a hálózati hozzáférés-vezérlést. Csak az engedélyezett hálózatok férhetnek hozzá ehhez a kulcstartóhoz." Ez a hiba nem zárja ki a kulcsok megadását az ügyfél által felügyelt kulcsok beállításakor vagy kulcsok lekérése során a Key Vaultból a kiszolgálóműveletek során.

  • Őrizze meg az ügyfél által kezelt kulcs egy másolatát biztonságos helyen, vagy helyezze el a letéti szolgáltatásban.
  • Ha a Key Vault létrehozza a kulcsot, hozzon létre egy biztonsági másolatot a kulcs első használata előtt. A biztonsági mentést csak a Key Vaultba állíthatja vissza.

Különleges szempontok

Véletlen kulcshozzáférés visszavonás az Azure Key Vaultból

A Key Vault megfelelő hozzáférési jogosultsággal rendelkező személy véletlenül letilthatja a kiszolgáló kulcshoz való hozzáférését a következő módon:

  • Az RBAC-szerepkör Key Vault titkosítási szolgáltatás felhasználójának visszavonása vagy a Kulcstartóban a kulcs lekéréséhez használt identitás engedélyeinek visszavonása.
  • A kulcs törlése.
  • A Key Vault példány törlése.
  • A Key Vault tűzfalszabályainak módosítása.
  • A kiszolgáló felügyelt identitásának törlése a Microsoft Entra-azonosítóban.

A Azure Key Vault tárolt kulcsok figyelése

Az adatbázis állapotának figyeléséhez és az adattitkosítási védőhöz való hozzáférés elvesztésére vonatkozó riasztások bekapcsolásához konfigurálja a következő Azure funkciókat:

  • Erőforrás állapota: A CMK-hoz való hozzáférést elveszítő adatbázis elérhetetlenként jelenik meg az adatbázishoz való első kapcsolódás megtagadása után.
  • Tevékenységnapló: Ha az ügyfél által felügyelt Key Vault-példány CMK-hoz való hozzáférése sikertelen, a rendszer bejegyzéseket ad hozzá a tevékenységnaplóhoz. Ha riasztásokat hoz létre ezekhez az eseményekhez, a lehető leghamarabb visszaállíthatja a hozzáférést.
  • Műveletcsoportok: Ezeket a csoportokat a beállítások alapján értesítések és riasztások fogadásához definiálhatja.

Ügyfél által felügyelt kulccsal konfigurált kiszolgáló biztonsági másolatainak visszaállítása

Miután az Azure Database for PostgreSQL rugalmas kiszolgálóját a Key Vaultban tárolt, ügyfél által felügyelt kulccsal titkosítja, az újonnan létrehozott kiszolgálómásolat is titkosított lesz. Ezt az új másolatot egy adott időpontra történő visszaállítási (PITR) művelettel vagy olvasási replikák használatával hozhatja létre.

Ha ügyfél által felügyelt kulccsal állít be adattitkosítást, a művelet során, például biztonsági másolat visszaállítása vagy olvasási replika létrehozása során az alábbi lépéseket követve elkerülheti a problémákat az elsődleges és a visszaállított vagy replikakiszolgálón:

  • Indítsa el az olvasási replika visszaállításának vagy létrehozásának folyamatát az elsődleges Azure Database for PostgreSQL rugalmas kiszolgálóról.
  • A visszaállított vagy replikakiszolgálón módosíthatja az ügyfél által kezelt kulcsot és a Key Vault eléréséhez használt felhasználó által hozzárendelt felügyelt identitást. Győződjön meg arról, hogy az újonnan létrehozott kiszolgálón hozzárendelt identitás rendelkezik a Key Vaulthoz szükséges engedélyekkel.
  • A visszaállítás után ne vonja vissza az eredeti kulcsot. Jelenleg a kulcsvisszavonás nem támogatott, ha egy ügyfél által felügyelt kulccsal rendelkező kiszolgálót egy másik kiszolgálóra állít vissza.

Felügyelt HSM-ek

A hardveres biztonsági modulok (HSM-ek) illetéktelen beavatkozásnak ellenálló hardvereszközök, amelyek az adatok titkosításához, az adatok visszafejtéséhez, a digitális aláírások létrehozásához és a digitális tanúsítványok létrehozásához használt kulcsok létrehozásával, védelmével és kezelésével segítik a titkosítási folyamatokat. A HSM-eket a legmagasabb biztonsági szabványoknak megfelelően tesztelik, ellenőrzik és minősítik, beleértve a FIPS 140-et és a Common Criteriat.

Az Azure Key Vault felügyelt HSM egy teljes körűen felügyelt, magas rendelkezésre állású, egybérlős, szabványnak megfelelő felhőszolgáltatás. Használatával megvédheti a felhőalkalmazások titkosítási kulcsait a FIPS 140-3 ellenőrzött HSM-eken keresztül.

Amikor új Azure Database for PostgreSQL rugalmas kiszolgálót hoz létre a Azure portálon az ügyfél által kezelt kulccsal, a Azure Key Vault alternatívaként választhatja Azure Key Vault felügyelt HSM-et kulcstárolóként. Az előfeltételek a felhasználó által definiált identitás és engedélyek tekintetében megegyeznek az Azure Key Vaulttal (a cikk korábbi részében leírtak szerint). A felügyelt HSM-példányok létrehozásáról, a megosztott Key Vault-alapú tanúsítványtárolók előnyeiről és különbségeiről, valamint a kulcsok felügyelt HSM-be való importálásáról a Mi az Azure Key Vault által felügyelt HSM?

Elérhetetlen ügyfél által felügyelt kulcsfeltétel

Ha Key Vault tárolt ügyfél által kezelt kulccsal konfigurálja az adattitkosítást, a kiszolgáló folyamatos hozzáférést igényel ehhez a kulcshoz az online állapot megőrzése érdekében. Ha a kiszolgáló elveszíti a hozzáférést, az állapota elérhetetlenné változik, és elkezdi megtagadni az összes kapcsolatot.

A kiszolgáló állapotának elérhetetlenné válásának néhány lehetséges oka:

Oka Rezolúció
A kiszolgáló által hivatkozott titkosítási kulcsok bármelyikéhez lejárati dátum és időpont van beállítva, és ez a dátum és időpont elérkezik. A kulcs lejárati dátumának meghosszabbítása. Ezután várja meg, amíg a szolgáltatás újraellenőrzi a kulcsot, és a kiszolgáló állapota automatikusan Ready állapotba vált. Csak ha a kiszolgáló újra kész állapotban van, elforgathatja a kulcsot egy újabb verzióra, vagy létrehozhat egy új kulcsot, és frissítheti a kiszolgálót úgy, hogy az ugyanannak a kulcsnak az új verziójára vagy az új kulcsra hivatkozhasson.
Elforgatja a kulcsot, és elfelejti frissíteni a rugalmas Azure Database for PostgreSQL-kiszolgáló példányát, hogy az a kulcs új verziójára mutatjon. A régi kulcs, amelyre a kiszolgáló mutat, lejár, és elérhetetlenné teszi a kiszolgáló állapotát. A helyzet elkerülése érdekében minden kulcscsere alkalmával ügyeljen arra, hogy a szerverpéldányt is frissítse, hogy az új verzióra mutasson. Ehhez használja az postgres flexible-server updatea "Kulcs/identitás módosítása az adattitkosításhoz" című példát követve. Az adattitkosítás nem engedélyezhető a kiszolgáló létrehozása után, ez csak a kulcsot/identitást frissíti." Ha inkább az API-val szeretné frissíteni, meghívhatja a Kiszolgálók – A szolgáltatás végpontjának frissítése parancsot.
Törli a Key Vault példányt, a Azure Database for PostgreSQL rugalmas kiszolgáló nem tudja elérni a kulcsot, és elérhetetlen állapotba kerül. Állítsa helyre a Key Vault-példányt, majd várja meg, amíg a szolgáltatás elvégzi a kulcs időszakos újraellenőrzését, és a kiszolgáló állapota automatikusan Ready állapotra vált.
A Microsoft Entra-azonosítóból töröl egy felügyelt identitást , amely a Key Vaultban tárolt titkosítási kulcsok lekérésére szolgál. Állítsa vissza az identitást, majd várja meg, amíg a szolgáltatás elvégzi a kulcs időszakos újraérvényesítését, és automatikusan Kész állapotba állítja a kiszolgálót.
A Key Vault engedélymodellje szerepköralapú hozzáférés-vezérlés használatára van konfigurálva. Eltávolítja a Key Vault Crypto Service Encryption User RBAC-szerepkör hozzárendelését a kezelt identitásokból, amelyek bármelyik kulcs lekérésére vannak konfigurálva. Rendelje hozzá újra az RBAC-szerepkört a felügyelt identitáshoz, majd várja meg, amíg a szolgáltatás elvégzi a kulcs időszakos újraellenőrzését, és a kiszolgáló állapota automatikusan Ready állapotra vált. Egy másik módszer az, hogy a Key Vaultban lévő szerepkört egy másik felügyelt identitásnak adja, és frissíti a kiszolgálót, hogy ezzel a másik felügyelt identitással férhessen hozzá a kulcshoz.
A Key Vault engedélymodellje hozzáférési szabályzatok használatára van konfigurálva. Visszavonhatja a list, get, wrapKey vagy unwrapKey hozzáférési szabályzatokat a kulcsok bármelyikének lekérésére konfigurált felügyelt identitások közül. Rendelje hozzá ismét az RBAC-szerepkört a felügyelt identitáshoz, majd várja meg, amíg a szolgáltatás elvégzi a kulcs időszakos újraellenőrzését, és a kiszolgáló állapotát automatikusan Ready (Kész) állapotra módosítja. Egy másik módszer az, hogy a Key Vaultban a szükséges hozzáférési szabályzatokat egy másik felügyelt identitásnak adja meg, és frissíti a kiszolgálót, hogy ezzel a másik felügyelt identitással férhessen hozzá a kulcshoz.
Túl szigorú Key Vault tűzfalszabályokat állított be, hogy a rugalmas Azure Database for PostgreSQL-kiszolgáló ne tudjon kommunikálni a Key Vaulttal a kulcsok lekéréséhez. Key Vault-tűzfal konfigurálásakor válassza ki a megbízható Microsoft-szolgáltatások engedélyezésének lehetőségét, hogy a rugalmas Azure Database for PostgreSQL-kiszolgáló megkerülhesse a tűzfalat.

Megjegyzés:

Ha egy kulcs le van tiltva, törölve, lejárt vagy nem érhető el, az ezzel a kulccsal titkosított adatokat tartalmazó kiszolgáló elérhetetlenné válik a korábban leírtak szerint. A kiszolgáló állapota nem változik újra Kész állapotúra, amíg újra nem tudja újraértékelni a titkosítási kulcsokat.

A kiszolgáló általában 60 percen belül elérhetetlenné válik, miután egy kulcs le van tiltva, törölve, lejárt vagy nem érhető el. A kulcs elérhetővé válása után a kiszolgáló akár 60 percet is igénybe vehet, amíg újra készen áll .

Helyreállítás felügyelt identitás törlése után

Ha törli a felhasználó által hozzárendelt felügyelt identitást, amely hozzáfér a Microsoft Entra ID Key Vault tárolt titkosítási kulcsához, a helyreállításhoz kövesse az alábbi lépéseket:

  1. Állítsa helyre az identitást , vagy hozzon létre egy új felügyelt Entra-azonosítót.
  2. Ha új identitást hozott létre, még akkor is, ha pontosan ugyanaz a neve, mint a törölt identitásnak, frissítse a Azure-adatbázist a rugalmas kiszolgálótulajdonságok érdekében, hogy tudja, hogy ezt az új identitást kell használnia a titkosítási kulcs eléréséhez.
  3. Győződjön meg arról, hogy ez az identitás rendelkezik megfelelő engedélyekkel az Azure Key Vault (AKV) kulcsműveleteihez.
  4. Várjon körülbelül egy órát, amíg a kiszolgáló újraértékeli a kulcsot.

Fontos

Egy törölt identitással azonos nevű új Entra ID azonosító létrehozása nem állítja helyre a felügyelt identitás törlését.

Adattitkosítás használata ügyfél által kezelt kulcsokkal és georedundáns üzletmenet-folytonossági funkciókkal

Az Azure Database for PostgreSQL fejlett adat-helyreállítási funkciókat támogat, például replikákat és georedundáns biztonsági mentéseket. Az alábbi követelmények vonatkoznak az adattitkosítás CMK-kkal való beállítására és ezekre a funkciókra a CMK-kkal való adattitkosítás alapvető követelményei mellett:

  • Létre kell hoznia a georedundáns biztonsági mentés titkosítási kulcsát egy Key Vault példányban, amelynek a georedundáns biztonsági mentést tároló régióban kell lennie.
  • A georedundáns biztonsági mentést támogató CMK-kiszolgálókhoz használt Azure Resource Manager REST API verziója a 2022-11-01-preview. Ha Azure Resource Manager-sablonokkal szeretné automatizálni a CMK-kkal és georedundáns biztonsági mentési funkciókkal rendelkező titkosítást használó kiszolgálók létrehozását, használja ezt az API-verziót.
  • Nem használhatja ugyanazt a felhasználó által felügyelt identitást az elsődleges adatbázis Key Vault-példányának és a georedundáns biztonsági mentés titkosítási kulcsát tartalmazó Key Vault-példány hitelesítéséhez. A regionális rugalmasság fenntartása érdekében hozza létre a felhasználó által felügyelt identitást ugyanabban a régióban, mint a georedundáns biztonsági másolatok.
  • Ha az olvasási replika-adatbázist a létrehozás során CMK-kkal történő titkosításra állítja be, a titkosítási kulcsnak egy Key Vault-példányban kell lennie abban a régióban, ahol az olvasási replika-adatbázis található. Létre kell hoznia a felhasználó által hozzárendelt identitást az ezen Key Vault-példányhoz történő hitelesítéshez ugyanabban a régióban.

Bérlők közötti ügyfél által felügyelt kulcsok (CMK) (előzetes verzió)

A bérlők közötti, ügyfél által felügyelt kulcsok lehetővé teszik, hogy olyan Key Vaultban vagy Managed HSM-példányban tárolt titkosítási kulcsokat használjon, amely az Azure Database for PostgreSQL rugalmas kiszolgálójától eltérő Microsoft Entra ID-hoz tartozik. A bérlők közötti CMK beállítása további konfigurációt és koordinációt igényel a bérlők között. A bérlők közötti forgatókönyvben a Azure Database for PostgreSQL erőforrás egy független szoftverszállító (ISV) által felügyelt bérlőben található, amelyet szolgáltatónak neveznek. A Azure Database for PostgreSQL erőforrás titkosításához használt kulcs egy másik bérlő kulcstartójában található, amelyet az ügyfél kezel.

A beállítás áttekintése

Az ISV-bérlőn

Az ügyfél bérleményében

  1. Telepítse a több-bérlős alkalmazást

  2. Hozzon létre vagy használjon meglévő kulcstartót vagy felügyelt HSM-et, és adjon kulcsengedélyeket a többbérlős alkalmazás számára

    1. Új létrehozása vagy meglévő kulcs használata

    2. Kérje le a kulcsot az Azure Key Vaultból vagy az Azure Managed HSM-ből , és rögzítse a kulcsazonosítót

Az ISV-bérlőn

Eddig a pontig konfigurálta a több-bérlős alkalmazást a szolgáltató bérlőjén. Az alkalmazást az ügyfél bérlőjére is telepítette, és konfigurálta a kulcstartót és a kulcsot az ügyfél bérlőjén. Ezután létrehozhat egy Azure Database for PostgreSQL kiszolgálót a szolgáltató bérlőjén, és konfigurálhatja az ügyfél által felügyelt kulcsokat az ügyfél bérlőjének kulcsával.

Ha ügyfél által felügyelt kulcsokkal hoz létre Azure Database for PostgreSQL kiszolgálót, győződjön meg arról, hogy hozzáfér az ügyfél által használt kulcsokhoz. Az egybérlős helyzetekben közvetlen kulcstartó-hozzáférést biztosít a Azure Database for PostgreSQL kiszolgáló felhasználó által felügyelt identitásához. Bérlők közötti forgatókönyv esetén többé nem lehet a kulcstárolóhoz való közvetlen hozzáférésre támaszkodni, mivel az egy másik, az ügyfél által felügyelt bérlőben található. Ez a korlátozás az oka annak, hogy az előző szakaszokban létrehozott egy bérlők közötti alkalmazást, és az alkalmazáson belül regisztrált egy felügyelt identitást, hogy az hozzáférhessen az ügyfél kulcstartójához. Ezt a felügyelt identitást a bérlők közötti alkalmazásazonosítóval együtt használja a Azure Database for PostgreSQL-kiszolgáló bérlőközi CMK-jának létrehozásakor.

Amikor a kulcs új verziója elérhető a kulcstartóban, a Azure Database for PostgreSQL kiszolgáló automatikusan felveszi az új verziót.

Azure portál használata

Ha egy új Azure Database for PostgreSQL-kiszolgáló bérlőközi ügyfél által felügyelt kulcsait szeretné konfigurálni a Azure portálon, kövesse az alábbi lépéseket:

  1. Az Azure Database for PostgreSQL erőforrás létrehozásakor az Azure portálon válassza a Biztonság lapot, majd az Ügyfél által felügyelt kulcs lehetőséget.

  2. Rendelje hozzá a Felhasználó által hozzárendelt felügyelt identitásként létrehozott felhasználó által hozzárendelt felügyelt identitást.

  3. Rendelje hozzá a több-bérlős alkalmazást az alkalmazás neve alapján.

  4. Adjon meg egy Kulcsazonosítót a Kulcsválasztási módszer mezőben az ügyfélbérlőtől kapott Kulcsazonosító felhasználásával.

Azure Resource Manager JSON-sablonok és REST API használata

Arm-sablon üzembe helyezése a következő paraméterekkel:

Megjegyzés:

Ha ezt a mintát az egyik Azure Resource Manager-sablonban szeretné újból felhasználni, használja a apiVersion vagy az újabb verziók 2025-03-15-privatepreview.

Paraméter Description Példaérték
primaryKeyUri A szolgáltató kulcstartójában található ügyfél által kezelt kulcs azonosítója. https://my-vault.vault.azure.com/keys/my-key
primaryUserAssignedIdentity Objektum, amely azt határozza meg, hogy a felügyelt identitást hozzá kell rendelni a Azure Database for PostgreSQL rugalmas kiszolgálóhoz. "identity":{"type":"UserAssigned","userAssignedIdentities":{"/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/my-resource-group/providers/Microsoft.ManagedIdentity/userAssignedIdentities/my-identity":{}}}
primaryFederatedIdentityClientId Több-bérlős Microsoft Entra alkalmazás ügyfélazonosítója. application-client-id

Íme egy példa egy REST API-ra a három konfigurált paraméterrel:

PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.DBforPostgreSQL/flexibleServers/{serverName}?api-version=2025-03-15-privatepreview

A kérelmi törzs példája:

{
"location": "eastus2",
    "identity": {
        "type": "UserAssigned",
        "userAssignedIdentities": {
        "/subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.ManagedIdentity/userAssignedIdentities/<umi-name>": {}
        }
    },
    "sku": {
        "name": "Standard_D2s_v3",
        "tier": "GeneralPurpose"
    },
    "properties": {
        "createMode": "Create",
        "version": "16",
        "minorVersion": "5",
        "storage": {
        "storageSizeGB": 32
        },
        "network": {
        "publicNetworkAccess": "Enabled"
        },
        "backup": {
        "backupRetentionDays": 7,
        "geoRedundantBackup": "Disabled"
        },
        "dataEncryption": {
        "type": "AzureKeyVault",
        "primaryUserAssignedIdentityId": "/subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.ManagedIdentity/userAssignedIdentities/<umi-name>",
        "primaryKeyUri": "https://<customer-keyvault>.vault.azure.net/keys/<key-name>/<key-version>",
        "primaryFederatedIdentityClientId": "<application-client-id>"
        }
    }
}

Íme egy példa egy REST API-ra a kulcsforgatáshoz. A PATCH-példa csak a CMK-kulcs URI-jának frissítésével váltja el a titkosítási kulcsot a kiszolgáló újra létrehozása nélkül.

PATCH https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.DBforPostgreSQL/flexibleServers/{serverName}?api-version=2025-03-15-privatepreview

A kérés törzse (kulcsforgatási példa):

{
    "properties": {
        "dataEncryption": {
        "type": "AzureKeyVault",
        "primaryUserAssignedIdentityId": "/subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.ManagedIdentity/userAssignedIdentities/<umi-name>",
        "primaryKeyUri": "https://<customer-keyvault>.vault.azure.net/keys/<key-name>/<new-key-version>",
        "primaryFederatedIdentityClientId": "<application-client-id>"
        }
    }
}

Fontos

Még ha csak az primaryKeyUri-t is frissíti, meg kell adnia az összes adattitkosítási tulajdonságot a kérelem törzsében. Ha nem adja meg a primaryFederatedIdentityClientId azonosítót a kérelem törzsében, a rendszer nem bérlőközi CMK-konfigurációként kezeli a kérést.

A bérlők közötti ügyfél által felügyelt kulcsok (CMK) előzetes verziójának korlátozásai

  • Azure PowerShell és Azure CLI még nem támogatja ezt a funkciót.
  • A georedundáns biztonsági másolatokkal rendelkező kiszolgálók létrehozása és a hosszú távú adatmegőrzési biztonsági mentési műveletek engedélyezése jelenleg nem támogatott.
  • Az előzetes verzió jelenleg csak ezekben a régiókban támogatott:
    • USA 2. keleti régiója
    • USA 2. nyugati régiója
    • USA középső régiója
    • Délkelet-Ausztrália
    • Ausztrália keleti régiója
    • Észak-Európa

Az ügyfél által felügyelt kulcsok (CMK) korlátozásai

A rugalmas Azure Database for PostgreSQL-kiszolgálón az ügyfél által felügyelt kulcs konfigurálásának jelenlegi korlátozásai: