Pencadangan dan pemulihan penuh dan pemulihan kunci selektif

Nota

Fitur ini hanya tersedia untuk jenis sumber daya HSM yang dikelola.

HSM terkelola mendukung pembuatan cadangan penuh seluruh konten HSM, termasuk semua kunci, versi, atribut, tag, dan penetapan peran. Proses pencadangan mengenkripsi data dengan menggunakan kunci kriptografi yang terkait dengan domain keamanan HSM.

Pencadangan adalah operasi bidang data. Pemanggil yang memulai operasi pencadangan harus memiliki izin untuk melakukan dataAction Microsoft.KeyVault/managedHsm/backup/start/action.

Hanya peran bawaan berikut yang mengizinkan pencadangan penuh:

  • Administrator HSM Terkelola
  • Pencadangan HSM Terkelola

Untuk mencadangkan dan memulihkan HSM Terkelola Anda, tetapkan identitas terkelola (UAMI) yang ditetapkan pengguna ke layanan HSM Terkelola. Anda dapat menggunakan UAMI terlepas dari apakah akun penyimpanan Anda mengaktifkan akses jaringan publik atau akses jaringan privat. Jika akun penyimpanan berada di belakang endpoint privat, metode UAMI bekerja dengan pembatalan layanan tepercaya untuk memungkinkan pencadangan dan pemulihan.

Untuk menjalankan pencadangan penuh, berikan informasi berikut:

  • Nama atau URL HSM
  • Nama akun penyimpanan
  • Wadah penyimpanan blob pada akun penyimpanan
  • Identitas terkelola yang ditetapkan pengguna

Azure Cloud Shell

Azure meng-hosting Azure Cloud Shell, lingkungan shell interaktif yang dapat Anda gunakan melalui browser. Anda dapat menggunakan Bash atau PowerShell dengan Cloud Shell untuk bekerja dengan layanan Azure. Anda dapat menggunakan perintah Cloud Shell yang telah diinstal sebelumnya untuk menjalankan kode dalam artikel ini tanpa harus menginstal apa-apa di lingkungan lokal Anda.

Untuk memulai Azure Cloud Shell:

Option Contoh/Tautan
Pilih Coba di pojok kanan atas blok kode atau perintah. Memilih Coba tidak otomatis menyalin kode atau perintah ke Cloud Shell. Cuplikan layar yang menunjukkan contoh Try It for Azure Cloud Shell.
Pergi ke https://shell.azure.com, atau pilih tombol Luncurkan Cloud Shell untuk membuka Cloud Shell di browser Anda. Tombol untuk meluncurkan Azure Cloud Shell.
Pilih tombol Cloud Shell pada bilah menu di kanan atas di portal Microsoft Azure. Cuplikan layar yang menunjukkan tombol Cloud Shell di portal Azure

Untuk menggunakan Azure Cloud Shell:

  1. Mulai Cloud Shell.

  2. Pilih tombol Salin pada blok kode (atau blok perintah) untuk menyalin kode atau perintah.

  3. Tempel kode atau perintah ke dalam sesi Cloud Shell dengan memilih Ctrl+Shift+V di Windows dan Linux, atau dengan memilih Cmd+Shift+V di macOS.

  4. Pilih Masukkan untuk menjalankan kode atau perintah.

Prasyarat untuk mencadangkan dan memulihkan dengan menggunakan identitas terkelola yang ditugaskan pengguna

  1. Pastikan Anda memiliki Azure CLI versi 2.56.0 atau yang lebih baru. Jalankan az --version untuk menemukan versinya. Jika Anda perlu menginstal atau memperbarui, lihat Instal Azure CLI.
  2. Buat identitas terkelola yang ditetapkan oleh pengguna.
  3. Buat akun penyimpanan (atau gunakan akun penyimpanan yang sudah ada). Akun penyimpanan tidak dapat memiliki kebijakan kekekalan yang diterapkan padanya.
  4. Jika akses jaringan publik dinonaktifkan di akun penyimpanan Anda, aktifkan bypass layanan tepercaya pada akun penyimpanan di tab Jaringan , di bawah Pengecualian.
  5. Berikan akses peran Kontributor Data Blob Penyimpanan ke identitas terkelola yang ditetapkan oleh pengguna yang dibuat di langkah 2, dengan masuk ke tab Kontrol Akses di portal dan memilih Tambahkan Penetapan Peran. Kemudian pilih identitas terkelola dan pilih identitas terkelola yang dibuat di langkah 2 ->Tinjau + Tetapkan
  6. Buat HSM Terkelola dan kaitkan identitas terkelola:
    az keyvault create --hsm-name <hsm-name> -l <location> --retention-days 7 --administrators "<initial-admin>" --mi-user-assigned "/subscriptions/<subscription-id>/resourcegroups/<resource-group>/providers/Microsoft.ManagedIdentity/userAssignedIdentities/<managed-identity-name>" 
    

Jika Anda memiliki HSM Terkelola yang sudah ada, kaitkan identitas terkelola dengan memperbarui HSM Terkelola dengan perintah berikut.

 az keyvault update-hsm --hsm-name <hsm-name> --mi-user-assigned "/subscriptions/<subscription-id>/resourcegroups/<resource-group>/providers/Microsoft.ManagedIdentity/userAssignedIdentities/<managed-identity-name>" 

Pencadangan penuh

Pencadangan merupakan operasi yang memakan waktu lama, tetapi segera mengembalikan ID tugas. Anda dapat memeriksa status proses pencadangan menggunakan ID pekerjaan ini. Proses pencadangan membuat folder di dalam kontainer yang ditunjuk dengan pola penamaan berikut: mhsm-{HSM_NAME}-{YYYY}{MM}{DD}{HH}{mm}{SS}. Dalam pola ini, HSM_NAME adalah nama HSM terkelola yang dicadangkan, dan YYYY, , MM, DDHH, mmdan SS adalah tahun, bulan, tanggal, jam, menit, dan detik dari tanggal dan waktu dalam UTC ketika perintah cadangan diterima.

Saat pencadangan sedang berlangsung, HSM mungkin tidak beroperasi pada throughput penuh karena beberapa partisi HSM sibuk melakukan operasi pencadangan.

Nota

Pencadangan ke akun penyimpanan dengan kebijakan kekekalan yang aktif tidak didukung.

  1. Di portal Azure, navigasikan ke sumber daya HSM Terkelola Anda.

  2. Di menu sebelah kiri, di bawah Pengaturan, pilih Cadangan.

  3. Berikan akun penyimpanan dan detail kontainer, lalu pilih Mulai Pencadangan untuk memulai pencadangan.

    Tangkapan layar panel Cadangan HSM Terkelola di portal Azure.

Pemulihan penuh

Pemulihan penuh memulihkan konten HSM dari cadangan sebelumnya, termasuk semua kunci, versi, atribut, tag, dan penetapan peran. Proses ini menghapus semua yang saat ini disimpan di HSM dan mengembalikannya ke keadaan yang sama saat cadangan sumber dibuat.

Penting

Pemulihan penuh adalah operasi yang merusak dan mengganggu. Oleh karena itu, Anda harus menyelesaikan pencadangan penuh HSM yang sedang Anda pulihkan setidaknya 30 menit sebelum operasi restore.

Pemulihan adalah operasi bidang data. Pemanggil yang memulai operasi pemulihan harus memiliki izin untuk melakukan dataAction Microsoft.KeyVault/managedHsm/restore/start/action. HSM sumber tempat Anda membuat cadangan dan HSM tujuan tempat Anda melakukan pemulihan harus memiliki Domain Keamanan yang sama. Lihat selengkapnya tentang Domain Keamanan HSM Terkelola.

Anda dapat menjalankan pemulihan penuh dengan menggunakan identitas terkelola yang ditetapkan pengguna. Untuk menjalankan pemulihan penuh, berikan informasi berikut:

  • Nama atau URL HSM
  • Nama akun penyimpanan
  • Akun penyimpanan container blob
  • Identitas terkelola yang ditetapkan pengguna
  • Nama folder kontainer penyimpanan tempat cadangan sumber disimpan

Pemulihan adalah operasi jangka panjang tetapi segera mengembalikan ID Pekerjaan. Anda dapat memeriksa status proses pemulihan dengan menggunakan ID Pekerjaan ini. Ketika proses pemulihan sedang berlangsung, HSM memasuki mode pemulihan dan semua perintah sarana data (kecuali periksa status pemulihan) dinonaktifkan.

  1. Di portal Azure, navigasikan ke sumber daya HSM Terkelola Anda.

  2. Di menu sebelah kiri, di bawah Pengaturan, pilih Pulihkan.

  3. Berikan akun penyimpanan, kontainer, dan detail folder cadangan, lalu mulai pemulihan.

    Screenshot bilah Pemulihan HSM Terkelola di portal Azure.

Pemulihan kunci selektif

Pemulihan kunci selektif memulihkan satu kunci dengan semua versi kuncinya dari cadangan sebelumnya ke sebuah HSM. Kunci harus dibersihkan agar pemulihan kunci selektif dapat berfungsi. Jika Anda mencoba memulihkan kunci yang dihapus sementara, gunakan pemulihan kunci. Pelajari selengkapnya tentang pemulihan kunci.

  1. Di portal Azure, navigasikan ke sumber daya HSM Terkelola Anda.

  2. Di menu sebelah kiri, di bawah Pengaturan, pilih Pulihkan, lalu pilih opsi untuk memulihkan satu kunci dari cadangan.

Langkah berikutnya