Tworzenie kopii zapasowej poufnej maszyny wirtualnej przy użyciu usługi Azure Backup (wersja zapoznawcza)

Ważne

Usługa Azure Backup dla poufnych maszyn wirtualnych jest obecnie dostępna w wersji zapoznawczej. Zobacz dodatkowe warunki użytkowania dla wersji zapoznawczych platformy Microsoft Azure, aby zapoznać się z postanowieniami prawnymi dotyczącymi funkcji platformy Azure, które są w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze wydane w wersji ogólnodostępnej.

Usługa Azure Backup obsługuje poufne maszyny wirtualne (CVM), które zapewniają bezpieczną kopię zapasową i przywracanie poufnych obciążeń. Ta funkcja wykorzystuje zestawy Azure Disk Encryption Sets (DES) z kluczami zarządzanymi przez platformę (PMK) lub kluczami zarządzanymi przez klienta (CMK), aby utrzymać poufność danych przez cały cykl życia kopii zapasowej. Poufne maszyny wirtualne zapewniają silne zabezpieczenia, tworząc granicę wymuszaną sprzętowo między aplikacją a stosem wirtualizacji.

Ten artykuł opisuje, jak skonfigurować i zrobić kopię zapasową poufnej maszyny wirtualnej (CVM) zaszyfrowanej na dysku operacyjnym za pomocą klucza zarządzanego przez platformę (PMK) lub klucza zarządzanego przez klienta (CMK). Koncentruje się na wymaganiach dotyczących kopii zapasowych, uprawnieniach oraz przepływie konfiguracji.

Obsługiwane scenariusze tworzenia kopii zapasowej poufnej maszyny wirtualnej

W poniższej tabeli wymieniono obsługiwane scenariusze tworzenia kopii zapasowej poufnej maszyny wirtualnej:

Scenario Wspieralność
Rozmiar maszyny wirtualnej Obsługiwane są serie v6 .
Seria v5 nie jest obsługiwana.
Dostępność regionu Obsługiwane w regionie Zjednoczone Emiraty Arabskie, Korea Środkowa, Wschodnie stany USA, Europa Zachodnia, Europa Północna, Azja Południowo-Wschodnia, Zachodnie stany USA, Niemcy Zachodnio-środkowe, Południowe Zjednoczone Królestwo
Rotacja kluczy dla kopii zapasowych Podczas obracania kluczy skojarzonych z dyskiem poufnej maszyny wirtualnej klucze powiązanych punktów przywracania i migawek są aktualizowane automatycznie.

Możesz zaobserwować spadek wydajności lub awarie, jeśli dołączysz więcej niż 6000 dysków do jednego DES, a punkty przywracania są skojarzone wyłącznie z tymi dyskami. Jeśli bezpośrednio tworzysz migawki dysków poza usługą Azure Backup dla dysków podłączonych do tego samego DES, powoduje to obniżenie bezpiecznego progu mapowania 6 000 dysków na jeden DES.
Możliwości tworzenia kopii zapasowych — Można utworzyć kopię zapasową poufnych maszyn wirtualnych tylko za pomocą szyfrowania dysków systemu operacyjnego.
— Tworzenie kopii zapasowej i przywracanie nie powiedzie się, jeśli flaga funkcji rezygnacji CVM w wersji 2 jest włączona dla twojej subskrypcji.
— Wielodyskowa kopia zapasowa spójna po awarii nie jest obsługiwana.
— Przywracanie między regionami nie jest obsługiwane.

Macierz wsparcia jest autorytatywnym źródłem informacji o obsługiwanych regionach, seriach maszyn wirtualnych oraz możliwościach przywracania.

Wymagania wstępne

Przed skonfigurowaniem kopii zapasowej dla poufnej maszyny wirtualnej, upewnij się, że spełnione są następujące wymagania:

  • Zarejestruj się, aby uzyskać funkcję w wersji zapoznawczej w subskrypcji platformy Azure — nazwa: RestorePointSupportForConfidentialVMV2 Dostawca: Microsoft.Compute. Aby się zarejestrować, zobacz funkcje Podglądowe. Możesz również uruchomić następujące polecenie cmdlet programu PowerShell. Rejestracja zostanie automatycznie zatwierdzona.

    Register-AzProviderFeature -FeatureName "RestorePointSupportForConfidentialVMV2" -ProviderNamespace "Microsoft.Compute" 
    
    
  • Identyfikowanie lub tworzenie poufnej maszyny wirtualnej (CVM) w obsługiwanym regionie. Zobacz obsługiwane regiony.

  • Zidentyfikuj lub stwórz skarbiec Recovery Services w tym samym regionie co maszyna wirtualna.

  • Upewnij się, że możesz skonfigurować polityki kopii zapasowych i przypisać uprawnienia dostępu do kluczy w swoim środowisku.

Utwórz nową poufną maszynę wirtualną z kluczem PMK lub CMK.

Aby zrobić kopię zapasową poufnej maszyny wirtualnej za pomocą Azure Backup, musisz mieć poufną maszynę wirtualną skonfigurowaną z szyfrowaniem PMK lub CMK. Usługa Azure Backup używa zestawu szyfrowania dysków skojarzonego z maszyną wirtualną, aby zachować szyfrowanie w całym procesie tworzenia kopii zapasowej i przywracania.

Jeśli zajdzie taka potrzeba, naucz się tworzyć nową poufną maszynę wirtualną za pomocą PMK lub CMK.

Przegląd konfiguracji kopii zapasowej

W przypadku kopii zapasowej maszyny wirtualnej poufnej zawartość kopii zapasowej i model zasad są takie same jak w przypadku kopii zapasowej maszyny wirtualnej platformy Azure. Dodatkowym wymogiem jest dostęp do zasobów szyfrowanych (Key Vault lub Managed HSM) używanych przez maszynę wirtualną.

Przepływ wysokiego poziomu:

  1. Zweryfikowaj wsparcie i wymagania wstępne.
  2. Upewnij się, że masz uprawnienia do szyfrowania zasobów do tworzenia kopii zapasowej.
  3. Skonfiguruj lub wybierz politykę kopii zapasowej.
  4. Włącz kopię zapasową dla poufnej maszyny wirtualnej.
  5. Uruchom i monitoruj początkową operację backup.

Przypisywanie uprawnień do tworzenia kopii zapasowej poufnej maszyny wirtualnej

Azure Backup potrzebuje dostępu do Key Vault lub Managed Hardware Security Module (HSM), który przechowuje Twoje klucze. Ten dostęp gwarantuje, że usługa może utworzyć kopię zapasową kluczy i odzyskać je, jeśli zostaną usunięte. Podczas konfigurowania kopii zapasowej w witrynie Azure Portal usługa Azure Backup automatycznie pobiera wymagane uprawnienia. Jeśli używasz innych klientów, takich jak program PowerShell, interfejs wiersza polecenia lub interfejs API REST, musisz przypisać te uprawnienia ręcznie.

Jeśli używasz Key Vault do przechowywania kluczy, przyznaj uprawnienia usłudze Azure Backup do operacji backupowych.

Aby przypisać uprawnienia do usługi MHSM, wykonaj następujące kroki:

  1. W portalu Azure przejdź do zarządzanego HSM, a następnie wybierz kontrolę dostępu na podstawie ról w Ustawieniach.

  2. Wybierz pozycję Dodaj , aby dodać nowe przypisanie roli.

  3. Wybierz jedną z następujących ról:

    • Role wbudowane: jeśli chcesz użyć wbudowanej roli, wybierz rolę Zarządzanego użytkownika kryptograficznego modułu HSM .

    • Role niestandardowe: Jeśli chcesz użyć roli niestandardowej, dane Akcji tej roli powinny mieć następujące wartości:

      • Microsoft.KeyVault/managedHsm/keys/read/action
      • Microsoft.KeyVault/managedHsm/keys/backup/action

      Rolę niestandardową można utworzyć przy użyciu zarządzania rolami płaszczyzny danych zarządzanego modułu HSM.

  4. W polu Zakres wybierz określony klucz używany do tworzenia poufnej maszyny wirtualnej przy użyciu klucza zarządzanego przez klienta.

    Możesz również wybrać pozycję Wszystkie klucze.

  5. W podmiocie zabezpieczeń wybierz Usługa zarządzania kopiami zapasowymi.

Po przypisaniu uprawnień, poczekaj na propagację zmian ról i polityk, zanim uruchomisz kopię zapasową.

Konfigurowanie kopii zapasowej poufnej maszyny wirtualnej

Gdy usługa Azure Backup uzyska wymagane uprawnienia, kontynuuj standardowy proces konfigurowania kopii zapasowej maszyny wirtualnej platformy Azure. Dowiedz się, jak skonfigurować kopię zapasową maszyny wirtualnej platformy Azure.

Podczas konfiguracji:

  1. Wybierz sejf i politykę backupu Recovery Services.
  2. Wybierz Poufną maszynę wirtualną, aby ją chronić.
  3. Sprawdź, czy nie ma ostrzeżeń o uprawnieniach dotyczących dostępu do klucza.
  4. Włącz kopię zapasową i monitoruj początkowe zakończenie zadania.

Następny krok

Przywracanie CVM przy użyciu usługi Azure Backup (wersja zapoznawcza).