Een back-up maken van een vertrouwelijke VM met behulp van Azure Backup (preview)

Belangrijk

Azure Backup voor vertrouwelijke virtuele machines (VM's) is momenteel beschikbaar als preview-versie. Zie de Aanvullende Gebruiksvoorwaarden voor Microsoft Azure Previews voor juridische voorwaarden die van toepassing zijn op Azure-functies die in bèta, preview, of anderszins nog niet algemeen beschikbaar zijn.

Azure Backup ondersteunt vertrouwelijke virtuele machines (CVM's) die veilige back-up en herstel bieden voor gevoelige workloads. Deze mogelijkheid maakt gebruik van Azure Disk Encryption Sets (DES) met platformbeheerde sleutels (PMK's) of klantbeheerde sleutels (CMK's) om gegevensvertrouwelijkheid gedurende de hele back-uplevenscyclus te waarborgen. Vertrouwelijke VM's bieden een sterke beveiliging door een door hardware afgedwongen grens tussen uw toepassing en de virtualisatiestack te maken.

Dit artikel beschrijft hoe je een Confidential VM (CVM) met een versleutelde OS-schijf configureert en er een back-up van maakt met een door het platform beheerde sleutel (PMK) of een door de klant beheerde sleutel (CMK). Het richt zich op back-upvereisten, toestemmingsvereisten en configuratieflow.

Ondersteunde scenario's voor back-up van vertrouwelijke VM's

De volgende tabel bevat de ondersteunde scenario's voor back-ups van vertrouwelijke VM's:

Scenario Supportability
Grootte van virtuele machine v6-serie wordt ondersteund.
v5-serie wordt niet ondersteund.
Beschikbaarheid van de regio Ondersteund in UAE - noord, Korea - centraal, VS - oost, Europa - west, Europa - noord, Azië - zuid, VS - west, Duitsland - west- centraal, VK - zuid
Sleutelrotatie voor back-ups Wanneer u sleutels roteert die zijn gekoppeld aan een schijf van een vertrouwelijke virtuele machine, worden de sleutels van de gerelateerde herstelpunten en momentopnamen automatisch bijgewerkt.

U kunt prestatieverminderingen of storingen observeren als u meer dan 6000 schijven koppelt aan één DES en (alleen) herstelpunten zijn gekoppeld aan deze schijven. Als u rechtstreeks schijfmomentopnamen maakt buiten Azure back-up voor deze schijven die zijn verbonden met dezelfde DES, verlaagt het de veilige drempelwaarde van 6000 schijven naar DES-toewijzing.
Back-upmogelijkheden - U kunt alleen een back-up maken van vertrouwelijke VM's met besturingssysteemschijfversleuteling.
- Back-up en herstel mislukken als de vlag voor opt-outfuncties van CVM v2 is ingeschakeld voor uw abonnement.
- Crash-consistente back-up voor meerdere schijven wordt niet ondersteund.
- Herstel tussen regio's wordt niet ondersteund.

De ondersteuningsmatrix is de bron van waarheid voor ondersteunde regio's, VM-series en herstelmogelijkheden.

Vereiste voorwaarden

Voordat je een back-up instelt voor een vertrouwelijke VM, zorg ervoor dat aan de volgende voorwaarden wordt voldaan:

  • Registreer u voor de preview-functie in uw Azure-abonnement - Naam: RestorePointSupportForConfidentialVMV2 Provider: Microsoft.Compute. Om je te registreren, zie de Preview-functies. U kunt ook de volgende PowerShell-cmdlet uitvoeren. De registratie wordt automatisch goedgekeurd.

    Register-AzProviderFeature -FeatureName "RestorePointSupportForConfidentialVMV2" -ProviderNamespace "Microsoft.Compute" 
    
    
  • Identificeer of maak een vertrouwelijke VM (CVM) in een ondersteunde regio. Bekijk de ondersteunde regio's.

  • Identificeer of maak een Recovery Services-vault aan in dezelfde regio als de VM.

  • Zorg ervoor dat je back-upbeleid kunt configureren en toegangsrechten voor sleutels kunt toewijzen in je omgeving.

Een nieuwe vertrouwelijke VM maken met PMK of CMK

Om een Vertrouwelijke VM te back-uppen met Azure Backup, moet je een Vertrouwelijke VM hebben die is geconfigureerd met PMK- of CMK-encryptie. Azure Backup maakt gebruik van de Schijfversleutelingsset (DES) die is gekoppeld aan uw VIRTUELE machine om versleuteling te behouden tijdens het back-up- en herstelproces.

Leer indien nodig hoe je een nieuwe Confidential VM maakt met PMK of CMK.

Overzicht van back-upconfiguratie

Voor Confidential VM-back-ups zijn de back-up payload en het beleidsmodel hetzelfde als bij Azure VM-back-up. De extra vereiste is toegang tot encryptie-assets (Key Vault of Managed HSM) die door de VM worden gebruikt.

Stroom op hoog niveau:

  1. Valideer ondersteuning en vereisten.
  2. Zorg ervoor dat de machtigingen voor encryptie-assets zijn ingesteld voor de back-up.
  3. Configureer of selecteer een back-upbeleid.
  4. Schakel back-up in voor de Vertrouwelijke VM.
  5. Activeer en monitor de initiële back-upopdracht.

Machtigingen toewijzen voor back-up van vertrouwelijke VM's

Azure Backup heeft toegang nodig tot de Key Vault of Managed Hardware Security Module (HSM) die je sleutels opslaat. Deze toegang zorgt ervoor dat de service een back-up kan maken van sleutels en deze kan herstellen als ze worden verwijderd. Wanneer u back-ups configureert in Azure Portal, krijgt Azure Backup automatisch de vereiste machtigingen. Als u andere clients gebruikt, zoals PowerShell, CLI of REST API, moet u deze machtigingen handmatig toewijzen.

Als je een Key Vault gebruikt om sleutels op te slaan, geef dan toestemming aan de Azure Backup-service voor de back-upoperaties.

Voer de volgende stappen uit om machtigingen voor MHSM toe te wijzen:

  1. Ga in Azure Portal naar Beheerde HSM en selecteer vervolgens Lokaal RBAC in Instellingen.

  2. Selecteer Toevoegen om een nieuwe roltoewijzing toe te voegen.

  3. Selecteer een van de volgende rollen:

    • Ingebouwde rollen: Als u een ingebouwde rol wilt gebruiken, selecteert u de rol Crypto-gebruiker van beheerde HSM .

    • Aangepaste rollen: Als je een aangepaste rol wilt gebruiken, moeten de dataActions van die rol deze waarden hebben:

      • Microsoft.KeyVault/managedHsm/keys/read/action
      • Microsoft.KeyVault/managedHsm/keys/backup/action

      U kunt een aangepaste rol maken met behulp van het beheer van rollen in het gegevensvlak van een beheerde HSM.

  4. Selecteer voor Bereik de specifieke sleutel die wordt gebruikt voor het maken van een vertrouwelijke VM met door de klant beheerde sleutel.

    U kunt ook Alle sleutels selecteren.

  5. Selecteer Back-upbeheerservice in de Beveiligingsprincipaal.

Nadat je machtigingen hebt toegewezen, wacht je tot de rol- en beleidswijzigingen van kracht zijn geworden voordat je een back-up start.

Back-up configureren voor vertrouwelijke VM

Nadat Azure Backup de benodigde rechten heeft gekregen, ga je verder met de standaard Azure VM-backupconfiguratieflow. Meer informatie over het configureren van back-ups van Azure-VM's.

Tijdens de configuratie:

  1. Selecteer de Recovery Services-kluis en het back-upbeleid.
  2. Selecteer de Vertrouwelijke VM om te beschermen.
  3. Controleer of er geen permissiewaarschuwingen zijn voor sleuteltoegang.
  4. Schakel back-up in en monitor de initiële voltooiing van de opdracht.

Volgende stap

CVM herstellen met behulp van Azure Backup (preview).