Azure Backup을 사용하여 기밀 VM 백업(미리 보기)

중요합니다

기밀 VM(가상 머신)용 Azure Backup은 현재 미리 보기로 제공됩니다. 베타, 미리 보기로 제공되거나 아직 일반 공급으로 릴리스되지 않은 Azure 기능에 적용되는 약관은 Microsoft Azure 미리 보기에 대한 추가 사용 약관을 참조하세요.

Azure Backup은 중요한 워크로드에 대한 보안 백업 및 복원을 제공하는 CVM(Confidential Virtual Machines) 을 지원합니다. 이 기능은 Azure Disk Encryption Set(DES)과 플랫폼 관리 키(PMK) 또는 고객 관리 키(CMK)를 사용하여 백업 수명 주기 전반에 걸쳐 데이터 기밀성을 유지합니다. 기밀 VM은 애플리케이션과 가상화 스택 간에 하드웨어 적용 경계를 만들어 강력한 보안을 제공합니다.

이 글에서는 플랫폼 관리 키(PMK) 또는 고객 관리 키(CMK)를 사용하여 OS 디스크 암호화된 Confidential VM(CVM)을 구성 및 백업하는 방법을 설명합니다. 백업 전제 조건, 권한 요구사항, 구성 흐름에 중점을 둡니다.

기밀 VM 백업에 지원되는 시나리오

다음 표에서는 기밀 VM 백업에 지원되는 시나리오를 나열합니다.

Scenario Supportability
Virtual Machine 크기 v6 시리즈 가 지원됩니다.
v5 시리즈는 지원되지 않습니다.
지역 가용성 UAE 북부, 한국 중부, 미국 동부, 서유럽, 북유럽, 동남 아시아, 미국 서부, 독일 중서부, 영국 남부에서 지원됨
백업에 대한 키 회전 기밀 가상 머신의 디스크와 연결된 키를 회전하면 관련 복원 지점 및 스냅샷의 키가 자동으로 업데이트됩니다.

6,000개 이상의 디스크를 하나의 DES에 연결하고(만) 복원 지점이 이러한 디스크와 연결된 경우 성능 저하 또는 오류가 발생할 수 있습니다. 동일한 DES에 연결된 이러한 디스크에 대한 Azure 백업 외부에서 디스크 스냅샷을 직접 만드는 경우 6,000개 디스크의 안전 임계값을 DES 매핑으로 낮춥니다.
백업 기능 - OS 디스크 암호화로만 기밀 VM을 백업할 수 있습니다.
- 구독에 대해 CVM v2 옵트아웃 기능 플래그를 사용하도록 설정하면 백업 및 복원이 실패합니다.
- 다중 디스크 크래시 일관성 백업은 지원되지 않습니다.
- 지역 간 복원은 지원되지 않습니다.

지원 매트릭스는 지원되는 영역, VM 시리즈, 복원 기능에 대한 진실의 출처입니다.

필수 조건

Confidential VM의 백업을 구성하기 전에 다음 전제 조건이 충족되었는지 확인하세요:

  • Azure 구독에서 미리 보기 기능에 등록 - 이름: RestorePointSupportForConfidentialVMV2 공급자: Microsoft.Compute. 등록하려면 미리보기 기능을 참조하세요. 다음 PowerShell cmdlet을 실행할 수도 있습니다. 등록이 자동으로 승인됩니다.

    Register-AzProviderFeature -FeatureName "RestorePointSupportForConfidentialVMV2" -ProviderNamespace "Microsoft.Compute" 
    
    
  • 지원되는 지역에서 CVM(기밀 VM)을 식별하거나 만듭니다. 지원되는 지역을 참조하세요.

  • VM과 같은 영역에서 복구 서비스 볼트 를 식별하거나 생성하세요.

  • 백업 정책을 설정하고 환경 내에서 키 접근 권한을 할당할 수 있는지 확인하세요.

PMK 또는 CMK를 사용하여 새 기밀 VM 만들기

Azure Backup을 사용해 Confidential VM을 백업하려면, Confidential VM이 PMK 또는 CMK 암호화로 구성되어 있어야 합니다. Azure Backup은 VM과 연결된 DES(디스크 암호화 집합)를 사용하여 백업 및 복원 프로세스 전체에서 암호화를 유지 관리합니다.

필요하다면 PMK 또는 CMK로 새로운 기밀 VM 생성 방법을 배워보세요.

백업 구성 개요

기밀 VM 백업의 경우, 백업 페이로드와 정책 모델은 Azure VM 백업과 동일합니다. 추가 요구사항은 VM이 사용하는 암호화 자산(Key Vault 또는 Managed HSM)에 대한 접근입니다.

상위 수준 흐름:

  1. 지원과 필수 조건을 검증하세요.
  2. 백업을 위해 암호화 자산 권한이 설정되어 있는지 확인하세요.
  3. 백업 정책을 설정하거나 선택하세요.
  4. 기밀 VM의 백업을 활성화하세요.
  5. 초기 백업 작업을 트리거하고 모니터링하세요.

기밀 VM 백업에 대한 권한 할당

Azure Backup은 키를 저장하는 Key Vault 또는 관리 하드웨어 보안 모듈(HSM)에 접근해야 합니다. 이 액세스 권한은 서비스에서 키를 백업하고 삭제된 경우 복구할 수 있도록 합니다. Azure Portal에서 백업을 구성하면 Azure Backup에서 필요한 권한을 자동으로 가져옵니다. PowerShell, CLI 또는 REST API와 같은 다른 클라이언트를 사용하는 경우 이러한 권한을 수동으로 할당해야 합니다.

Key Vault를 사용해 키를 저장한다면, 백업 작업을 위해 Azure Backup 서비스에 권한을 부여하세요.

MHSM에 대한 권한을 할당하려면 다음 단계를 수행합니다.

  1. Azure Portal에서 관리형 HSM으로 이동한 다음 설정에서 로컬 RBAC를 선택합니다.

  2. 추가를 선택하여 새 역할 할당을 추가합니다.

  3. 다음 역할 중 하나를 선택합니다.

    • 기본 제공 역할: 기본 제공 역할을 사용하려면 관리형 HSM 암호화 사용자 역할을 선택합니다.

    • 커스텀 역할: 커스텀 역할을 사용하고 싶다면, 해당 역할의 dataActions 는 다음과 같은 값을 가져야 합니다:

      • Microsoft.KeyVault/managedHsm/keys/read/action
      • Microsoft.KeyVault/managedHsm/keys/backup/action

      관리형 HSM 데이터 평면 역할 관리를 사용하여 사용자 지정 역할을 만들 수 있습니다.

  4. 범위의 경우 고객 관리형 키를 사용하여 기밀 VM을 만드는 데 사용되는 특정 키를 선택합니다.

    모든 키를 선택할 수도 있습니다.

  5. 보안 주체에서 Backup 관리 서비스를 선택합니다.

권한 할당 후에는 역할과 정책 변경이 전파될 때까지 기다렸다가 백업을 트리거하세요.

기밀 VM에 대한 백업 구성

Azure Backup이 필요한 권한을 얻은 후에는 표준 Azure VM 백업 설정 플로우를 계속 진행하세요. Azure VM 백업을 구성하는 방법을 알아봅니다.

구성 중:

  1. 복구 서비스 금고와 백업 정책을 선택하세요.
  2. 보호할 기밀 VM을 선택하세요.
  3. 키 접근에 대한 허가 경고가 없는지 확인하세요.
  4. 백업을 활성화하고 초기 작업 완료 상태를 모니터링하세요.

다음 단계

Azure Backup(미리 보기)을 사용하여 CVM을 복원합니다.