Share via


データベース レベルのカスタマー マネージド キーを使用して Transparent Data Encryption 用に geo レプリケーションとバックアップ復元を構成する

適用対象:Azure SQL Database

Note

データベース レベルの TDE CMK が Azure SQL Database (すべての SQL Database エディション) で使用できます。 Azure SQL Managed Instance、SQL Server オンプレミス、Azure VM、Azure Synapse Analytics (専用 SQL プール (旧称 SQL DW)) では使用できません。

このガイドでは、Azure SQL Database で geo レプリケーションとバックアップ復元を構成するステップについて説明します。 Azure SQL Database は Transparent Data Encryption (TDE) とデータベース レベルのカスタマー マネージド キー (CMK) を使用して構成され、ユーザー割り当てマネージド ID を使用して Azure Key Vault にアクセスします。 このガイドでは、Azure Key Vault と Azure SQL 論理サーバーの両方が同じ Microsoft Entra テナント内にありますが、異なるテナントに存在する場合があります。

Note

Microsoft Entra ID の、旧称は Azure Active Directory(Azure AD)です。

前提条件

注意

同じガイドを適用して、フェデレーション クライアント ID パラメーターを含めることで、別のテナントでデータベース レベルのカスタマー マネージド キーを構成できます。 詳細については、「データベース レベル CMK を使用した TDE の ID とキーの管理」を参照してください。

重要

データベースが作成または復元されると、Azure portal[Transparent Data Encryption] メニューに、ソース データベースと同じ設定の新しいデータベースが表示されますが、キーがない可能性があります。 新しいデータベースがソース データベースから作成されるすべての場合において、Azure portalの [追加データベース キー] リストのターゲット データベースに表示されるキーの数が、ソース データベースに表示されるキーの数よりも少なくなる可能性があります。 これは、表示されるキーの数が、ターゲット データベースの作成に使用される個々の機能要件によって異なるためです。 新しく作成したデータベースで使用できるすべてのキーを一覧表示するには、「Azure SQL Database のデータベース レベルのカスタマー マネージド キー設定の表示」内の利用可能な API を使用します。

データベース レベルのカスタマー マネージド キーをセカンダリまたはコピーとして使用して Azure SQL Database を作成する

以下の指示またはコマンドを使用して、セカンダリ レプリカを作成するか、データベース レベルのカスタマー マネージド キーで構成された Azure SQL Database のターゲットをコピーします。 ユーザー割り当てマネージド ID は、データベース作成フェーズの間に Transparent Data Encryption 用にカスタマー マネージド キーを設定するために必要です。

データベース レベルのカスタマー マネージド キーを持つデータベース コピーを作成する

データベース レベルのカスタマー マネージド キーを使用して Azure SQL Database 内にデータベースをコピーとして作成するには、次の手順に従います。

  1. Azure portal に移動し、データベース レベルのカスタマー マネージド キーで構成された Azure SQL データベースに移動します。 [データ暗号化] メニューの [Transparent Data Encrypt] タブにアクセスし、データベースで使用されている現在のキーの一覧を確認します。

    Screenshot of the Azure portal transparent data encryption menu for a database.

  2. データベースの概要メニューからコピーを選択し、データベースのコピーを作成します。

    Screenshot of the Azure portal copy database menu.

  3. SQL Database の作成 - データベースのコピーメニューが表示されます。 このデータベースには別のサーバーを使用しますが、コピーしようとしているデータベースと同じ設定を使用します。 [Transparent Data Encryption キー管理セクションで、Transparent Data Encryption の構成を選択します。

    Screenshot of the Azure portal copy database menu with the transparent data encryption key management section expanded.

  4. Transparent Data Encryptionメニューが表示されたら、このコピーデータベースの CMK 設定を確認します。 設定とキーには、ソース データベースで使用されているのと同じ ID とキーを設定する必要があります。

  5. [適用] を選択して次に進んでから、[確認と作成][作成] の順に選択してコピー データベースを作成します。

データベース レベルのカスタマー マネージド キーを持つセカンダリ レプリカを作成する

  1. Azure portal に移動し、データベース レベルのカスタマー マネージド キーで構成された Azure SQL データベースに移動します。 Transparent Data Encryptionメニューにアクセスし、データベースで現在使用中のキーのリストを確認します。

    Screenshot of the Azure portal transparent data encryption menu for a database.

  2. データベースのデータ管理設定で、レプリカを選択します。 レプリカの作成を選択し、データベースのセカンダリレプリカを作成します。

    Screenshot of the Azure portal database replica menu.

  3. SQL Database 作成 - Geo レプリカメニューが表示されます。 このデータベースにはセカンダリ サーバーを使用しますが、複製しようとしているデータベースと同じ設定を使用します。 [Transparent Data Encryption キー管理セクションで、Transparent Data Encryption の構成を選択します。

    Screenshot of the Azure portal database replica menu with the transparent data encryption key management section expanded.

  4. Transparent Data Encryptionメニューが表示されたら、このデータベースレプリカの CMK 設定を確認します。 設定とキーには、プライマリ データベースで使用されているのと同じ ID とキーを設定する必要があります。

  5. [適用] を選択して次に進んでから、[確認と作成][作成] の順に選択してコピー データベースを作成します。

データベース レベルのカスタマー マネージド キーを使用して Azure SQL Database を復元する

このセクションでは、データベース レベルのカスタマー マネージド キーで構成された Azure SQL Database を復元するステップについて説明します。 ユーザー割り当てマネージド ID は、データベース作成フェーズの間に Transparent Data Encryption 用にカスタマー マネージド キーを設定するために必要です。

ポイントインタイム リストア

次のセクションでは、データベース レベルのカスタマー マネージド キーで構成されたデータベースを特定の時点に復元する方法について説明します。 SQL Database のバックアップ回復の詳細については、SQL Database のデータベース回復に関する記事を参照してください。

  1. Azure portal に移動し、復元したいデータベース レベルのカスタマー マネージド キーで構成された Azure SQL データベースに移動します。

  2. データベースを特定の時点に復元するには、データベースの概要メニューから復元を選択します。

    Screenshot of the Azure portal copy database menu.

  3. SQL Database 作成 - データベースの復元メニューが表示されます。 必要なソースとデータベースの詳細を入力します。 [Transparent Data Encryption キー管理セクションで、Transparent Data Encryption の構成を選択します。

    Screenshot of the Azure portal restore database menu with the transparent data encryption key management section expanded.

  4. Transparent Data Encryptionメニューが表示されたら、データベースの CMK 設定を確認します。 設定とキーには、復元しようとしているデータベースで使用されているのと同じ ID とキーを設定する必要があります。

  5. [適用] を選択して次に進んでから、[確認と作成][作成] の順に選択してコピー データベースを作成します。

削除済みのデータベースの復元

次のセクションでは、データベース レベルのカスタマー マネージド キーで構成された削除済みのデータベースを復元する方法について説明します。 SQL Database のバックアップ回復の詳細については、SQL Database のデータベース回復に関する記事を参照してください。

  1. Azure portal に移動し、復元したい削除されたデータベースの論理サーバーに移動します。 データ管理で、削除済みデータベースを選択します。

    Screenshot of the Azure portal deleted databases menu.

  2. 復元する削除済みデータベースを選択します。

  3. [SQL データベースの作成 - データベースの復元] メニューが表示されます。 必要なソースとデータベースの詳細を入力します。 [Transparent Data Encryption キー管理セクションで、Transparent Data Encryption の構成を選択します。

    Screenshot of the Azure portal restore database menu with the transparent data encryption key management section expanded.

  4. Transparent Data Encryptionメニューが表示されたら、データベースのユーザー割り当てマネージド IDカスタマーマネージドキー追加のデータベースキーセクションを構成します。

  5. [適用] を選択して次に進んでから、[確認と作成][作成] の順に選択してコピー データベースを作成します。

geo リストア

次のセクションでは、データベース レベルのカスタマー マネージド キーで構成されたデータベースの geo レプリケートされたバックアップを復元する方法について説明します。 SQL Database のバックアップ回復の詳細については、SQL Database のデータベース回復に関する記事を参照してください。

  1. Azure portal に移動し、データベースを復元したい論理サーバーに移動します。

  2. [概要] メニューの [データベースの作成] を選択します。

  3. [SQL データベースの作成] メニューが表示されます。 新しいデータベースの [基本] タブと [ネットワーク] タブを入力します。 [追加の設定] で、[既存データの使用] セクションの [バックアップ] を選択し、geo レプリケーションされたバックアップを選択します。

    Screenshot of the Azure portal create database menu selecting a backup to use for the database.

  4. セキュリティタブに移動します。Transparent Data Encryption キー管理セクションで、透過的データ暗号化の構成]を選択します。

  5. [Transparent Data Encryption] メニューが表示されたら、[データベース レベル カスタマー マネージド キー (CMK)] を選択します。 ユーザー割り当てマネージド IDカスタマー マネージド キー、および追加のデータベース キーは、復元したいソース データベースと一致している必要があります。 ユーザー割り当てマネージド ID が、バックアップで使用されたカスタマー マネージド キーを含むキー コンテナーにアクセスできることを確認します。

  6. [適用] を選択して次に進んでから、[確認と作成][作成] の順に選択してバックアップ データベースを作成します。

重要

長期保有 (LTR) バックアップでは、バックアップで使用されるキーのリストは提供されません。 LTR バックアップを復元するには、ソース データベースで使用されるすべてのキーを LTR 復元先に渡す必要があります。

注意

データベース レベルのカスタマー マネージド キーをセカンダリまたはコピーとして使用して Azure SQL Database を作成する」のセクションで言及されている ARM テンプレートを参照して、createMode パラメーターを変更することで ARM テンプレートを使用してデータベースを復元できます。

コピーまたは復元されたデータベースのキーの自動ローテーション オプション

新しくコピーまたは復元されたデータベースは、透過的なデータ暗号化に使用されるカスタマー マネージド キーを自動的にローテーションするように構成できます。 Azure portal または API を使用してキーの自動ローテーションを有効にする方法については、「データベース レベルでの自動キーローテーション」を参照してください。

次のステップ

さまざまなデータベース レベルの CMK 操作に関する次のドキュメントを確認してください。