Azure Backup을 사용하여 기밀 VM 복원(미리 보기)

중요합니다

기밀 VM(가상 머신)용 Azure Backup은 현재 미리 보기로 제공됩니다. 베타, 미리 보기로 제공되거나 아직 일반 공급으로 릴리스되지 않은 Azure 기능에 적용되는 약관은 Microsoft Azure 미리 보기에 대한 추가 사용 약관을 참조하세요.

이 글에서는 Azure Backup을 사용하여 플랫폼 관리 키(PMK) 또는 고객 관리 키(CMK)로 OS 디스크 암호화된 기밀 VM(CVM)을 복원하는 방법을 설명합니다. 키 및 디스크 암호화 집합(DES) 상태 전반에 걸친 복원 동작을 설명하고, 키 손실 시나리오에 대한 복구 절차를 제공합니다.

기밀 VM 백업에 지원되는 시나리오에 대해 알아봅니다.

지원되는 복원 시나리오

Azure Backup은 OS-디스크 암호화된 Confidential VM에 대한 다음 복원 시나리오를 지원합니다:

카테고리 지원 세부 정보
복원 유형 VM 복원(대체 위치 복원), VM 복원(원래 위치 복원), 디스크 복원
암호화 구성 복원 계층 지원을 기반으로 OS-디스크 암호화를 위해 원래 암호화 구성 또는 고객이 제공한 대체 디스크 암호화 세트를 사용하여 복원할 수 있습니다

지원 경계와 지역 가용성에 대해서는 Confidential VM 백업 지원 매트릭스를 참조하세요.

스냅샷 계층에서 복원

스냅샷 단계 복원 지점에 대해 지원되는 시나리오는 다음과 같습니다:

시나리오 지원 세부 정보 복원 단계
백업 시 사용된 원본 키는 동일한 DES에 연관된 키 저장소에서 확인할 수 있습니다 Supported 복원 시 원본 DES를 사용하세요
백업이 완료된 이후로 키가 회전됩니다 Supported 키 회전은 해당 스냅샷에도 전파됩니다. 복원 시 원본 DES를 사용하세요
백업 시 사용된 원래 키는 삭제됩니다 지원되지 않음 스냅샷 단계 복원 지점에는 지원되지 않음
복원된 CVM의 OS 디스크를 새 키로 랩핑하세요 지원되지 않음 스냅샷 단계 복원 지점에는 지원되지 않음

스냅샷과 볼트 티어가 모두 있는 복원 지점에 새로운 DES를 제공하면, 복원 과정은 볼트 티어에서 복원을 시도합니다.

볼트 티어의 복원

볼트 단계 복원 지점은 다음과 같은 시나리오를 지원합니다:

시나리오 지원 세부 정보 복원 단계
백업 시 사용된 원본 키는 동일한 DES에 연관된 키 저장소에서 확인할 수 있습니다 Supported 복원 시 원본 DES를 사용하세요
백업이 완료된 이후로 키가 회전됩니다 Supported 2단계 복원 과정을 따르세요.
DES 연결: 새 키로 교체
백업 시 사용된 원본 키는 키 저장소에서 삭제됩니다 Supported 복원 과정을 두 단계 따르세요
복원된 CVM의 OS 디스크를 새 키로 랩핑하세요 Supported 2단계 복원 과정을 따르세요.
DES 연관: 새로운 키

새 래핑 키를 사용한 볼트 계층 복원의 경우:

  1. 복원된 OS 디스크에 사용할 새 키와 연관된 DES를 제공하세요.
  2. 만약 새로운(랩) 키가 원래(언랩) 키와 다르다면, 두 키가 모두 같은 키 금고에 존재하는지 확인하세요.
  3. Azure Backup은 복원 시 원래 키를 사용해 백업 데이터를 풀고, 새 키를 사용해 복원된 OS 디스크를 랩핑합니다.

성공적인 복원 요구 사항

복원은 Azure Backup이 필요한 암호화 관계를 검증할 때 성공합니다.

복원 지점 단계 Criteria
Snapshot 제공된 디스크 암호화 세트는 원본과 동일합니다.
볼트 - 제공된 DES는 원본과 동일한 키 금고와 연결되어 있고 원본 키가 존재합니다.
- 제공된 DES는 백업에서 복원된 원래 키가 있는 다른 키 볼트와 연관되어 있습니다.

흐름 복원

원본 암호화 자산을 사용해 복원하기

다음 경우에 이 옵션을 사용합니다.

  • 원본 DES 자료가 존재합니다.
  • 원본 Key Vault 자료가 존재합니다.
  • 필요한 열쇠는 여전히 이용 가능합니다.

이 시나리오에서는

  • 추가적인 암호화 설정은 필요하지 않습니다.
  • Azure Backup은 VM 암호화 구성을 자동으로 재구성합니다.

원본 암호화 자산을 사용해 복원하려면 백업에서 기본 암호화 선택을 계속하세요.

Confidential VM 복원 중 디스크 암호화 세트 선택 화면을 보여주는 스크린샷입니다.

입력을 제공하지 않으면 이 옵션이 기본적으로 선택됩니다. 복원은 성공적인 복원 기준을 충족하지 못하면 실패합니다.

대체 암호화 자산을 사용하여 복원하기

다음 경우에 이 옵션을 사용합니다.

  • 원래 열쇠 금고는 삭제되었습니다.
  • 원래 열쇠는 삭제되었습니다.
  • 원본 DES 자료는 이용할 수 없습니다.
  • 복원된 OS 디스크를 래핑하려면 다른 키를 사용해야 합니다.
성공 기준
  • 스냅샷 계층의 복원은 이 모드를 지원하지 않습니다.
  • 새로운 DES와 연관된 키 볼트에는 백업 시 사용된 원래 키들이 포함되어야 합니다. 필요하다면 누락된 키를 복원하세요.
  • 랩과 언랩 작업에 다른 키를 사용할 경우, 두 키가 모두 같은 키 금고에 있어야 합니다. 새 키는 제공된 DES와 연관된 키여야 합니다.
OS 디스크 암호화 구성

OS 디스크 복구를 위해 '복구를 위한 디스크 암호화 세트 제공'을 선택하고 유효한 DES를 선택하세요.

Confidential VM 복원 중 교체된 디스크 암호화 세트 선택 화면을 보여주는 스크린샷입니다.

비고

복원을 위해 제공하는 새로운 DES의 경우, 백업 서비스는 참조된 키 금고에 접근할 수 있어야 합니다. 필수 권한: 키를 얻고 목록화하세요. 권한 할당에 대해 더 알아보세요.

원본 암호화 자산이 없을 때 복구

원본 키가 삭제되거나 비활성화되거나 접근 불가능해진 경우:

  1. 복원 시도를 트리거하세요.
  2. Azure Backup은 필요한 키 자료를 설정된 스테이징 위치로 내보냅니다.
  3. 고객이 관리하는 Key Vault에 필요한 키를 복원하세요.
  4. 필요한 디스크 암호화 세트 자원을 생성하세요.
  5. 새로 생성된 DES 리소스를 사용해 복원을 다시 시도하세요.

기밀 VM 복원을 위해 누락된 키 복원

복원 작업이 실패하는 경우 Azure Backup이 백업한 키를 복원해야 합니다.

PowerShell을 사용해 키를 복원하려면 다음 단계를 따르세요:

  1. 보호된 CVM과 CMK가 포함된 볼트를 선택하려면, 명령어에 리소스 그룹과 볼트 이름을 입력한 후 명령어를 실행하세요.

    $vault = Get-AzRecoveryServicesVault -ResourceGroupName "<vault-rg>" -Name "<vault-name>"
    
  2. 지난 7일 동안 실패한 모든 복원 작업을 나열하려면 다음 cmdlet을 실행합니다. 이전 작업을 가져오려면 cmdlet에서 일 범위를 업데이트합니다.

    $Jobs = Get-AzRecoveryServicesBackupJob -From (Get-Date).AddDays(-7).ToUniversalTime() -Status Failed -Operation Restore -VaultId $vault.ID
    
  3. 결과에서 실패한 복원 작업을 선택하고 작업 세부 정보를 얻으려면 다음 cmdlet을 실행합니다.

    예시

    $JobDetails = Get-AzRecoveryServicesBackupJobDetail -Job $Jobs[0] -VaultId $vault.ID
    
  4. 작업 세부 정보에서 키 복원에 필요한 모든 매개 변수를 얻으려면 다음 cmdlet을 실행합니다.

    $properties = $JobDetails.properties
    $storageAccountName = $properties["Target Storage Account Name"]
    $containerName = $properties["Config Blob Container Name"]
    $securedEncryptionInfoBlobName = $properties["Secured Encryption Info Blob Name"]
    
  5. 복원에 사용되는 대상 스토리지 계정을 선택하려면 다음 cmdlet에 해당 리소스 그룹을 입력한 다음 cmdlet을 실행합니다.

    Set-AzCurrentStorageAccount -Name $storageaccountname -ResourceGroupName '<storage-account-rg >'
    
  6. CMK를 사용하여 CVM에 대한 키 세부 정보가 포함된 JSON 구성 파일을 복원하려면 다음 cmdlet을 실행합니다.

    $destination_path = 'C:\cvmcmkencryption_config.json'
    Get-AzStorageBlobContent -Blob $securedEncryptionInfoBlobName -Container $containerName -Destination $destination_path
    $encryptionObject = Get-Content -Path $destination_path | ConvertFrom-Json 
    
  7. 앞에서 언급한 대상 경로에 JSON 파일이 생성되면 다음 cmdlet을 실행하여 JSON 데이터에서 키 Blob 파일을 생성합니다.

    $keyDestination = 'C:\keyDetails.blob'
    [io.file]::WriteAllBytes($keyDestination, [System.Convert]::FromBase64String($encryptionObject.OsDiskEncryptionDetails.KeyBackupData)) 
    
  8. Key Vault 또는 HSM(관리형 하드웨어 보안 모듈)에서 키를 다시 복원하려면 다음 cmdlet을 실행합니다.

    Restore-AzKeyVaultKey -VaultName '<target_key_vault_name> ' -InputFile $keyDestination
    For MHSM Use,  
    Restore-AzKeyVaultKey -HsmName '<target_mhsm_name>' -InputFile $keyDestination
    

이제 암호화 유형이 CMK를 사용한 기밀 디스크 암호화인 새 DES를 만들고, 복원된 키를 가리키도록 설정합니다. 복원을 시도하기 전에 DES가 필요한 키 접근 권한을 갖고 있는지 확인하세요. 새 Key Vault나 Managed HSM을 사용해 키를 복원하면, Backup Management Service는 기본적으로 충분한 권한을 가지고 있습니다. Key Vault 또는 관리형 HSM 액세스 권한을 부여하는 방법을 알아봅니다.

복원을 위해 DES 및 기밀 게스트 VM 에이전트에 사용 권한 할당

디스크 암호화 집합 및 기밀 게스트 VM 에이전트는 Key Vault 또는 관리형 HSM에 대한 권한이 필요합니다. 권한을 부여하기 위해 아래의 단계들을 따르시기 바랍니다.

Key Vault의 경우: Key Vault에 권한을 부여하려면 설명서에서 다음 단계를 수행하거나 다음 단계를 수행할 수 있습니다.

  1. 디스크 암호화 집합 인스턴스로 이동합니다.
  2. 메시지를 선택하세요. 이 디스크 암호화 집합을 디스크, 이미지 또는 스냅샷과 연결하기 위해 키 자격 증명 모음에 필요한 권한을 부여해 주세요.

관리형 HSM의 경우: 관리형 HSM에 권한을 부여하려면 다음 단계를 수행합니다.

  1. 관리형 HSM 암호화 사용자 역할을 사용하여 새로 만든 DES를 할당합니다.

    1. Azure Portal에서 관리형 HSM>설정으로 이동한 다음, 로컬 RBAC를 선택합니다.
    2. 새 역할 할당을 추가하려면 추가를 선택합니다.
    3. 역할에서 관리형 HSM 암호화 사용자 역할을 선택합니다.
    4. 범위에서 복원된 키를 선택합니다. 모든 키를 선택할 수도 있습니다.
    5. 보안 주체에서 새로 만든 DES를 선택합니다.
  2. CVM을 부팅하기 위해 기밀 게스트 VM 에이전트에 필요한 권한을 할당합니다.

    1. Azure Portal에서 관리형 HSM>설정으로 이동한 다음, 로컬 RBAC를 선택합니다.
    2. 새 역할 할당을 추가하려면 추가를 선택합니다.
    3. 역할에서 관리형 HSM 암호화 서비스 암호화 사용자를 선택합니다.
    4. 범위에서 복원된 키를 선택합니다. 모든 키를 선택할 수도 있습니다.
    5. 보안 주체에서 기밀 게스트 VM 에이전트를 선택합니다.

권한 변경 후에는 복원을 시도하기 전에 RBAC 전파를 허용하세요.

복원 실패 문제 해결

복원 작업이 실패할 경우, 다음 검사를 사용하세요:

  1. DES가 존재하고 예상 키와 키 버전을 참조하는지 검증하세요.
  2. 소스 키가 삭제되거나 비활성화되지 않았는지 검증하세요.
  3. DES와 기밀 게스트 VM 에이전트가 필요한 권한을 가지고 있는지 검증하세요.
  4. 키 복구와 권한 전파 후 복원 작업을 다시 시도하세요.