Vertrouwelijke VM herstellen met behulp van Azure Backup (preview)

Belangrijk

Azure Backup voor vertrouwelijke virtuele machines (VM's) is momenteel beschikbaar als preview-versie. Zie de Aanvullende Gebruiksvoorwaarden voor Microsoft Azure Previews voor juridische voorwaarden die van toepassing zijn op Azure-functies die in bèta, preview, of anderszins nog niet algemeen beschikbaar zijn.

Dit artikel beschrijft hoe je een OS-schijf versleutelde Confidential VM (CVM) kunt herstellen met Platform Managed Key (PMK) of Customer Managed Key (CMK) met behulp van Azure Backup. Het legt het herstelgedrag uit over sleutel- en Disk Encryption Set (DES)-toestanden en biedt een herstelprocedure voor sleutelverliesscenario's.

Meer informatie over de ondersteunde scenario's voor back-ups van vertrouwelijke VM's.

Ondersteunde herstelscenario's

Azure Backup ondersteunt de volgende herstelscenario's voor OS-schijf versleutelde Confidential VM's:

Category Ondersteuningsinformatie
Hersteltypen VM herstellen (Alternatieve locatieherstel), VM herstellen (oorspronkelijke locatieherstel) en disks herstellen
Versleutelingsconfiguratie Herstel door gebruik te maken van de originele encryptieconfiguratie of een door de klant geleverde vervangende Disk Encryption Set voor OS-schijfencryptie, gebaseerd op ondersteuning voor herstelniveaus

Voor ondersteunbaarheidsgrenzen en regionale beschikbaarheid, zie de ondersteuningsmatrix voor Confidential VM-back-up.

Herstelt vanaf snapshot-niveau

De volgende scenario's worden ondersteund voor snapshot-tier herstelpunten:

Scenario Ondersteuningsinformatie Stappen voor het herstellen
De originele sleutel die tijdens back-ups wordt gebruikt, is beschikbaar in de sleutelopslag die aan dezelfde DES is gekoppeld Supported Gebruik de originele DES tijdens het herstel
Sleutels worden gedraaid sinds er een back-up is gemaakt Supported Sleutelrotatie wordt ook voortgezet naar de bijbehorende snapshots. Gebruik de originele DES tijdens het herstel
De originele sleutel die tijdens de back-up wordt gebruikt, wordt verwijderd Niet ondersteund Niet ondersteund voor snapshot-tier herstelpunten
Wikkel de herstelde OS-schijf van de CVM in met een nieuwe sleutel Niet ondersteund Niet ondersteund voor snapshot-tier herstelpunten

Als je een nieuwe DES toevoegt voor een herstelpunt dat zowel snapshot- als vault-tiers heeft, probeert het herstelproces te herstellen vanuit de vault-tier.

Herstelt vanuit vault-tier

Vault-tier herstelpunten ondersteunen de volgende scenario's:

Scenario Ondersteuningsinformatie Stappen voor het herstellen
De originele sleutel die tijdens back-ups wordt gebruikt, is beschikbaar in de sleutelopslag die aan dezelfde DES is gekoppeld Supported Gebruik de originele DES tijdens het herstel
Sleutels worden gedraaid sinds er een back-up is gemaakt Supported Volg een herstelproces in twee stappen.
DES-associatie: geroteerde nieuwe sleutel
De originele sleutel die tijdens back-ups wordt gebruikt, wordt verwijderd uit de sleutelopslag Supported Volg een herstelproces in twee stappen
Wikkel de herstelde OS-schijf van de CVM in met een nieuwe sleutel Supported Volg een herstelproces in twee stappen.
DES-associatie: nieuwe sleutel

Voor vault-tier herstel met een nieuwe wrapping-sleutel:

  1. Geef de DES die gekoppeld is aan de nieuwe sleutel die je wilt gebruiken voor de herstelde OS-schijf.
  2. Als de nieuwe (wrap-)sleutel verschilt van de oorspronkelijke (unwrap-)sleutel, zorg er dan voor dat beide sleutels in dezelfde sleutelkluis aanwezig zijn.
  3. Azure Backup gebruikt de originele sleutel om back-upgegevens tijdens het herstel te ontpakken en gebruikt de nieuwe sleutel om de herstelde OS-schijf te wrappen.

Vereisten voor een geslaagd herstel

Restore slaagt wanneer Azure Backup de vereiste encryptierelaties kan valideren.

Herstel puntenniveau Criteria
Snapshot De meegeleverde Disk Encryption Set is hetzelfde als het origineel.
Gewelfd - De geleverde DES is gekoppeld aan dezelfde sleutelkluis als de originele en de originele sleutel is aanwezig.
- De geleverde DES is gekoppeld aan een andere sleutelkluis waarin de originele sleutel is hersteld uit de back-up.

Herstel-stromen

Herstel met behulp van originele encryptie-assets

Gebruik deze optie wanneer:

  • Er bestaan originele DES-bronnen.
  • Originele Key Vault-bronnen bestaan.
  • Benodigde sleutels blijven beschikbaar.

In dit scenario:

  • Er is geen extra encryptieconfiguratie nodig.
  • Azure Backup reconstrueert automatisch de VM-encryptieconfiguratie.

Om te herstellen met originele encryptie-assets, ga je door met de standaard encryptiekeuze uit de back-up.

Screenshot toont de selectie van de Schijfversleutelingsset tijdens het herstel van Vertrouwelijke VM.

Als je geen input geeft, is deze optie standaard geselecteerd. Herstel mislukt als de criteria voor succesvol herstel niet worden gehaald.

Herstellen met vervangende encryptiemiddelen

Gebruik deze optie wanneer:

  • Originele sleutelkluizen werden verwijderd.
  • De originele sleutels zijn verwijderd.
  • Originele DES-bronnen zijn niet beschikbaar.
  • Je moet een andere sleutel gebruiken om de herstelde OS-schijf te wrappen.
Criteria voor succes
  • Herstels vanaf snapshot-tier ondersteunen deze modus niet.
  • De sleutelkluis die bij de nieuwe DES hoort, moet de originele sleutels bevatten die tijdens de back-up zijn gebruikt. Herstel indien nodig ontbrekende sleutels.
  • Als je verschillende sleutels gebruikt voor wrap- en unwrap-operaties, moeten beide sleutels beschikbaar zijn in dezelfde sleutelkluis. De nieuwe sleutel moet degene zijn die aan de geleverde DES is gekoppeld.
OS-schijfencryptieconfiguratie

Voor herstel van de OS-schijf selecteert u Schijfversleutelingsset(s) voor herstel opgeven en kiest u een geldige DES.

Schermopname van de selectie van de vervangende Disk Encryption Set tijdens het herstellen van de Confidential VM.

Opmerking

Voor elke nieuwe DES die je voor herstel aanlevert, heeft de back-upservice toegang nodig tot de verwezen sleutelkluizen. Vereiste machtigingen: sleutels ophalen en weergeven. Lees meer over het toewijzen van toestemmingen.

Herstellen wanneer originele encryptie-assets niet beschikbaar zijn

Als originele sleutels worden verwijderd, uitgeschakeld of ontoegankelijk worden:

  1. Activeer een herstelpoging.
  2. Azure Backup exporteert het benodigde sleutelmateriaal naar de geconfigureerde staginglocatie.
  3. Herstel de benodigde sleutels in een door klanten gecontroleerde Key Vault.
  4. Maak de benodigde Disk Encryption Set-bronnen aan.
  5. Probeer opnieuw te herstellen met behulp van de nieuw aangemaakte DES-resources.

Ontbrekende sleutels herstellen voor vertrouwelijke VM-herstel

Als de herstelbewerking mislukt, moet u de sleutels herstellen waarvan een back-up is gemaakt in Azure Backup.

Om de sleutel te herstellen met PowerShell, volgt u deze stappen:

  1. Om de kluis te selecteren die de beveiligde CVM en CMK bevat, voer je de resourcegroep en de naam van de kluis in de cmdlet in en voer je vervolgens de cmdlet uit.

    $vault = Get-AzRecoveryServicesVault -ResourceGroupName "<vault-rg>" -Name "<vault-name>"
    
  2. Voer de volgende cmdlet uit om alle mislukte hersteltaken van de afgelopen zeven dagen weer te geven. Als u oudere taken wilt ophalen, werkt u het datumbereik bij in de cmdlet.

    $Jobs = Get-AzRecoveryServicesBackupJob -From (Get-Date).AddDays(-7).ToUniversalTime() -Status Failed -Operation Restore -VaultId $vault.ID
    
  3. Voer de volgende cmdlet uit om de mislukte hersteltaak te selecteren in het resultaat en de taakgegevens op te halen:

    Voorbeeld

    $JobDetails = Get-AzRecoveryServicesBackupJobDetail -Job $Jobs[0] -VaultId $vault.ID
    
  4. Voer de volgende cmdlet uit om alle benodigde parameters op te halen die nodig zijn voor sleutelherstel vanuit de taakdetails:

    $properties = $JobDetails.properties
    $storageAccountName = $properties["Target Storage Account Name"]
    $containerName = $properties["Config Blob Container Name"]
    $securedEncryptionInfoBlobName = $properties["Secured Encryption Info Blob Name"]
    
  5. Als u het doelopslagaccount wilt selecteren dat wordt gebruikt voor herstel, voert u de resourcegroep in de volgende cmdlet in en voert u de cmdlet uit:

    Set-AzCurrentStorageAccount -Name $storageaccountname -ResourceGroupName '<storage-account-rg >'
    
  6. Voer de volgende cmdlet uit om het JSON-configuratiebestand met belangrijke details voor CVM met CMK te herstellen:

    $destination_path = 'C:\cvmcmkencryption_config.json'
    Get-AzStorageBlobContent -Blob $securedEncryptionInfoBlobName -Container $containerName -Destination $destination_path
    $encryptionObject = Get-Content -Path $destination_path | ConvertFrom-Json 
    
  7. Nadat het JSON-bestand is gegenereerd in het eerder genoemde doelpad, genereert u een sleutel-blobbestand op basis van de JSON-gegevens door de volgende cmdlet uit te voeren:

    $keyDestination = 'C:\keyDetails.blob'
    [io.file]::WriteAllBytes($keyDestination, [System.Convert]::FromBase64String($encryptionObject.OsDiskEncryptionDetails.KeyBackupData)) 
    
  8. Voer de volgende cmdlet uit om de sleutel terug te herstellen in de Key Vault of Managed Hardware Security Module (HSM):

    Restore-AzKeyVaultKey -VaultName '<target_key_vault_name> ' -InputFile $keyDestination
    For MHSM Use,  
    Restore-AzKeyVaultKey -HsmName '<target_mhsm_name>' -InputFile $keyDestination
    

Maak nu een nieuwe DES aan met het encryptietype Vertrouwelijke schijfversleuteling met CMK en wijs deze naar de herstelde sleutel. Zorg ervoor dat de DES de benodigde sleuteltoegangsrechten heeft voordat je opnieuw herstelt. Als je een nieuwe Key Vault of Managed HSM gebruikt om de sleutel te herstellen, heeft Backup Management Service standaard genoeg permissies. Meer informatie over het verlenen van machtigingen voor Key Vault of beheerde HSM-toegang.

Machtigingen toewijzen aan DES en Confidential Guest VM Agent voor herstel

Schijfversleutelingsset en vertrouwelijke gast-VM-agent hebben machtigingen nodig voor de Key Vault of beheerde HSM. Voer de volgende stappen uit om de machtigingen op te geven:

Voor Key Vault: Als u machtigingen wilt verlenen aan de sleutelkluis, volgt u deze stappen in de documentatie of volgt u deze stappen:

  1. Navigeer naar de instantie van de schijfversleutelingsset.
  2. Selecteer de boodschap Om een schijf, installatiekopie of momentopname aan deze schijfversleutelingsset te koppelen, moet u machtigingen aan de sleutelkluis verlenen en verleen de benodigde machtigingen.

Voor beheerde HSM: Voer de volgende stappen uit om machtigingen te verlenen aan de beheerde HSM:

  1. Wijs de zojuist gemaakte DES toe aan de rol van Crypto-gebruiker voor Beheerd HSM.

    1. Ga in Azure Portal naar Beheerde HSM-instellingen> en selecteer vervolgens Lokaal RBAC.
    2. Als u een nieuwe roltoewijzing wilt toevoegen, selecteert u Toevoegen.
    3. Selecteer onder Rol de Managed HSM Crypto-gebruikersrol.
    4. Selecteer onder Bereik de herstelde sleutel. U kunt ook Alle sleutels selecteren.
    5. Selecteer de nieuw aangemaakte DES in de beveiligingsprincipaal.
  2. Wijs de vereiste machtigingen toe aan de Confidential Guest VM Agent voor het opstarten van CVM:

    1. Ga in Azure Portal naar Beheerde HSM-instellingen> en selecteer vervolgens Lokaal RBAC.
    2. Als u een nieuwe roltoewijzing wilt toevoegen, selecteert u Toevoegen.
    3. Selecteer onder Rolde gebruiker voor versleuteling van beheerde HSM-cryptoservice.
    4. Selecteer onder Bereik de herstelde sleutel. U kunt ook Alle sleutels selecteren.
    5. Selecteer Confidential Guest VM Agent op de Security principal.

Na wijzigingen in de toestemming, sta RBAC-propagatie toe voordat je opnieuw herstelt.

Probleemoplossing voor herstelfouten

Als een hersteloperatie faalt, gebruik dan de volgende controles:

  1. Controleer of de DES bestaat en verwijst naar de verwachte sleutel en sleutelversie.
  2. Controleer of de bronsleutel niet is verwijderd of uitgeschakeld.
  3. Controleer of DES en Confidential Guest VM Agent de vereiste rechten hebben.
  4. Probeer de hersteloperatie opnieuw na sleutelherstel en permissiepropagatie.