Przywracanie poufnej maszyny wirtualnej przy użyciu usługi Azure Backup (wersja zapoznawcza)

Ważne

Usługa Azure Backup dla poufnych maszyn wirtualnych jest obecnie dostępna w wersji zapoznawczej. Zobacz dodatkowe warunki użytkowania dla wersji zapoznawczych platformy Microsoft Azure, aby zapoznać się z postanowieniami prawnymi dotyczącymi funkcji platformy Azure, które są w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze wydane w wersji ogólnodostępnej.

Ten artykuł opisuje, jak przywrócić poufną maszynę wirtualną (CVM) zaszyfrowaną na dysku operacyjnym za pomocą Platform Managed Key (PMK) lub Customer Managed Key (CMK) za pomocą Azure Backup. Wyjaśnia zachowanie przywracania w zależności od stanu klucza i zestawu Disk Encryption Set (DES) oraz przedstawia procedurę odzyskiwania na wypadek utraty klucza.

Dowiedz się więcej o obsługiwanych scenariuszach tworzenia kopii zapasowej poufnej maszyny wirtualnej.

Obsługiwane scenariusze przywracania

Azure Backup obsługuje następujące scenariusze przywracania dla poufnych maszyn maszynowych zaszyfrowanych na dyskach operacyjnych:

Category Szczegóły pomocy technicznej
Typy przywracania Przywracaj VM (przywracanie alternatywnych lokalizacji), Przywracaj VM (przywracanie oryginalnej lokalizacji) oraz Przywracaj dyski
Konfiguracja szyfrowania Przywróć przy użyciu oryginalnej konfiguracji szyfrowania lub dostarczonego przez klienta zastępczego zestawu Disk Encryption Set na potrzeby szyfrowania dysku systemu operacyjnego, w zależności od obsługi warstwy przywracania

Aby poznać granice wsparcia i dostępność regionalną, zobacz macierz wsparcia dla poufnych kopii zapasowych VM.

Przywracania z poziomu snapshot

Obsługiwane są następujące scenariusze dla punktów przywracania na poziomie snapshot:

Scenario Szczegóły pomocy technicznej Kroki przywracania
Oryginalny klucz używany podczas kopii zapasowej jest dostępny w magazynie kluczy powiązanym z tym samym DES-em Supported Używaj oryginalnego DES podczas przywracania
Klucze są rotowane od czasu wykonania kopii zapasowej Supported Obrót klucza propaguje się także do odpowiadających im migawek. Używaj oryginalnego DES podczas przywracania
Oryginalny klucz użyty podczas kopii zapasowej zostaje usunięty Niewspierane Nie obsługiwane dla punktów przywracania na poziomie snapshotów
Owij odrestaurowany dysk systemu operacyjnego CVM nowym kluczem Niewspierane Nie obsługiwane dla punktów przywracania na poziomie snapshotów

Jeśli dodasz nowy DES dla punktu przywracania, który ma zarówno snapshot, jak i vaulted tiers, proces przywracania próbuje przywrócić go z tieru vaulted.

Przywracania z poziomu skarbca

Punkty przywracania na poziomie skarbca obsługują następujące scenariusze:

Scenario Szczegóły pomocy technicznej Kroki przywracania
Oryginalny klucz używany podczas kopii zapasowej jest dostępny w magazynie kluczy powiązanym z tym samym DES-em Supported Używaj oryginalnego DES podczas przywracania
Klucze są rotowane od czasu wykonania kopii zapasowej Supported Stosuj dwuetapowy proces przywracania.
Stowarzyszenie DES: obracany nowy klucz
Oryginalny klucz użyty podczas kopii zapasowej zostaje usunięty z magazynu kluczy Supported Stosuj dwuetapowy proces przywracania
Owij odrestaurowany dysk systemu operacyjnego CVM nowym kluczem Supported Stosuj dwuetapowy proces przywracania.
Stowarzyszenie DES: nowy klucz

Do przywracania poziomu skarbca z nowym kluczem opakowującym:

  1. Podaj DES powiązany z nowym kluczem, którego chcesz użyć dla odtworzonego dysku systemu.
  2. Jeśli nowy klucz (wrap) różni się od oryginalnego klucza (unwrap), upewnij się, że oba klucze znajdują się w tym samym magazynie kluczy.
  3. Azure Backup używa oryginalnego klucza do rozpakowania danych kopii zapasowej podczas przywracania i używa nowego klucza do owinięcia przywróconego dysku systemu operacyjnego.

Wymagania dotyczące pomyślnego przywracania

Przywracanie kończy się sukcesem, gdy Azure Backup może zweryfikować wymagane relacje szyfrowania.

Przywróć poziom punktów Criteria
Snapshot Dostarczony zestaw szyfrowania dysku jest taki sam jak oryginał.
Sklepienie - Dostarczony DES jest powiązany z tym samym sejfem klucza co oryginał, a oryginalny klucz jest obecny.
- Dostarczony DES jest powiązany z innym sejfem klucza, w którym oryginalny klucz został przywrócony z kopii zapasowej.

Przywróć przepływy

Przywracaj za pomocą oryginalnych zasobów szyfrowania

Użyj tej opcji, gdy:

  • Istnieją oryginalne zasoby DES.
  • Istnieją oryginalne zasoby Key Vault.
  • Wymagane klucze pozostają dostępne.

W tym scenariuszu:

  • Nie jest wymagana dodatkowa konfiguracja szyfrowania.
  • Azure Backup automatycznie rekonstruuje konfigurację szyfrowania VM.

Aby przywrócić z użyciem oryginalnych zasobów szyfrowania, kontynuuj domyślny wybór szyfrowania z kopii zapasowej.

Zrzut ekranu pokazujący wybór zestawu szyfrowania dysku podczas przywracania poufnej maszyny wirtualnej.

Jeśli nie podasz danych, ta opcja jest wybrana domyślnie. Przywracanie kończy się niepowodzeniem, jeśli kryteria pomyślnego przywrócenia nie zostaną spełnione.

Przywracaj za pomocą zamiennych zasobów szyfrowania

Użyj tej opcji, gdy:

  • Oryginalne skrytki kluczy zostały usunięte.
  • Oryginalne klucze zostały usunięte.
  • Oryginalne zasoby DES są niedostępne.
  • Musisz użyć innego klucza, aby owinąć odtworzony dysk operacyjny.
Kryteria sukcesu
  • Przywracania z poziomu snapshotów nie obsługują tego trybu.
  • Sejf kluczy powiązany z nowym DES powinien zawierać oryginalne klucze użyte podczas kopii zapasowej. Jeśli trzeba, przywróć brakujące klucze.
  • Jeśli używasz różnych kluczy do operacji wrap i unwrap, oba klucze muszą być dostępne w tym samym sejfie kluczy. Nowy klucz musi być powiązany z dostarczonym DES.
Konfiguracja szyfrowania dysku OS

Aby odzyskać dysk systemu operacyjnego, wybierz Udostępnij zestaw szyfrowania dysku do przywracania i wybierz ważny DES.

Zrzut ekranu przedstawiający wybór zastępczego zestawu szyfrowania dysków podczas przywracania poufnej maszyny wirtualnej.

Uwaga / Notatka

Dla każdego nowego DES, który udostępniasz do przywrócenia, usługa backupu potrzebuje dostępu do referencyjnych sejfów kluczy. Wymagane uprawnienia: pobieranie i wyświetlanie listy kluczy. Dowiedz się więcej o przyznawaniu uprawnień.

Odzyskiwanie, gdy oryginalne zasoby szyfrowania są niedostępne

Jeśli oryginalne klucze zostaną usunięte, wyłączone lub staną się niedostępne:

  1. Rozpocznij próbę przywrócenia.
  2. Usługa Azure Backup eksportuje wymagany materiał kluczowy do skonfigurowanej lokalizacji przejściowej.
  3. Przywróć wymagane klucze do sterowanego przez klienta Key Vault.
  4. Stwórz wymagane zasoby Zestawu Szyfrowania Dysku.
  5. Spróbuj ponownie przywrócić, korzystając z nowo utworzonych zasobów DES.

Przywracanie brakujących kluczy na potrzeby przywracania poufnej maszyny wirtualnej

Jeśli operacja przywracania nie powiedzie się, musisz przywrócić klucze, których kopia zapasowa została utworzona przez usługę Azure Backup.

Aby przywrócić klucz za pomocą PowerShell, postępuj zgodnie z następującymi krokami:

  1. Aby wybrać magazyn zawierający chronione elementy CVM i CMK, wprowadź w poleceniu cmdlet grupę zasobów i nazwę magazynu, a następnie uruchom to polecenie cmdlet.

    $vault = Get-AzRecoveryServicesVault -ResourceGroupName "<vault-rg>" -Name "<vault-name>"
    
  2. Aby wyświetlić listę wszystkich nieudanych zadań przywracania z ostatnich siedmiu dni, uruchom następujące polecenie cmdlet. Jeśli chcesz pobrać starsze zadania, zaktualizuj zakres dat w poleceniu cmdlet.

    $Jobs = Get-AzRecoveryServicesBackupJob -From (Get-Date).AddDays(-7).ToUniversalTime() -Status Failed -Operation Restore -VaultId $vault.ID
    
  3. Aby wybrać z wyniku zadanie przywracania, które zakończyło się niepowodzeniem, i uzyskać jego szczegóły, uruchom następujące polecenie cmdlet:

    Przykład

    $JobDetails = Get-AzRecoveryServicesBackupJobDetail -Job $Jobs[0] -VaultId $vault.ID
    
  4. Aby uzyskać wszystkie niezbędne parametry wymagane do przywrócenia klucza ze szczegółów zadania, uruchom następujące polecenie cmdlet:

    $properties = $JobDetails.properties
    $storageAccountName = $properties["Target Storage Account Name"]
    $containerName = $properties["Config Blob Container Name"]
    $securedEncryptionInfoBlobName = $properties["Secured Encryption Info Blob Name"]
    
  5. Aby wybrać docelowe konto magazynu używane do przywracania, wprowadź grupę zasobów w następującym poleceniu cmdlet, a następnie je uruchom.

    Set-AzCurrentStorageAccount -Name $storageaccountname -ResourceGroupName '<storage-account-rg >'
    
  6. Aby przywrócić plik konfiguracji JSON zawierający kluczowe szczegóły dla CVM z użyciem CMK, uruchom następujące polecenie cmdlet:

    $destination_path = 'C:\cvmcmkencryption_config.json'
    Get-AzStorageBlobContent -Blob $securedEncryptionInfoBlobName -Container $containerName -Destination $destination_path
    $encryptionObject = Get-Content -Path $destination_path | ConvertFrom-Json 
    
  7. Po wygenerowaniu pliku JSON w wcześniej wymienionej ścieżce docelowej, wygeneruj plik obiektu blob z kluczem z danych JSON, uruchamiając następujące polecenie cmdlet:

    $keyDestination = 'C:\keyDetails.blob'
    [io.file]::WriteAllBytes($keyDestination, [System.Convert]::FromBase64String($encryptionObject.OsDiskEncryptionDetails.KeyBackupData)) 
    
  8. Aby przywrócić klucz z powrotem w usłudze Key Vault lub zarządzanym sprzętowym module zabezpieczeń (HSM), uruchom następujące polecenie cmdlet:

    Restore-AzKeyVaultKey -VaultName '<target_key_vault_name> ' -InputFile $keyDestination
    For MHSM Use,  
    Restore-AzKeyVaultKey -HsmName '<target_mhsm_name>' -InputFile $keyDestination
    

Teraz utwórz nowy DES z typem szyfrowania Poufne szyfrowanie dysków za pomocą klucza zarządzanego przez klienta (CMK) i wskaż przywrócony klucz. Upewnij się, że DES ma wymagane uprawnienia dostępu do klucza przed ponowną próbą przywrócenia. Jeśli użyjesz nowego Key Vault lub Managed HSM do przywrócenia klucza, Back Management Service domyślnie ma wystarczające uprawnienia. Dowiedz się, jak udzielić uprawnień do dostępu do usługi Key Vault lub zarządzanego modułu HSM.

Przypisywanie uprawnień agentowi maszyny wirtualnej DES oraz agentowi Poufnego Gościa na potrzeby przywracania

Zestaw szyfrowania dysków oraz agent poufnego gościa maszyny wirtualnej potrzebują uprawnień do usługi Key Vault lub zarządzanego modułu HSM. Aby podać uprawnienia, wykonaj następujące kroki:

W przypadku magazynu kluczy: aby udzielić uprawnień do magazynu kluczy, możesz wykonać następujące kroki w dokumentacji lub wykonać następujące kroki:

  1. Przejdź do wystąpienia zestawu szyfrowania dysków.
  2. Wybierz komunikat Aby skojarzyć dysk, obraz lub migawkę z tym zestawem szyfrowania dysków, musisz przyznać uprawnienia magazynowi kluczy i przyznać uprawnienia.

W przypadku zarządzanego modułu HSM: aby udzielić uprawnień do zarządzanego modułu HSM, wykonaj następujące kroki:

  1. Przypisz nowo utworzony des przy użyciu zarządzanej roli użytkownika kryptograficznego modułu HSM:

    1. W portalu Azure przejdź do pozycji Zarządzany HSM>Ustawienia, a następnie wybierz Lokalne RBAC.
    2. Aby dodać nowe przypisanie roli, wybierz pozycję Dodaj.
    3. W obszarze Rola wybierz pozycję Zarządzana rola użytkownika kryptograficznego modułu HSM.
    4. W obszarze Zakres wybierz przywrócony klucz. Możesz również wybrać pozycję Wszystkie klucze.
    5. W polu Podmiot zabezpieczeń wybierz nowo utworzony DES.
  2. Przypisz wymagane uprawnienia do agenta Poufnej Maszyny Wirtualnej Gościa, aby uruchomić CVM:

    1. W portalu Azure przejdź do pozycji Zarządzany HSM>Ustawienia, a następnie wybierz Lokalne RBAC.
    2. Aby dodać nowe przypisanie roli, wybierz pozycję Dodaj.
    3. W obszarze Rola wybierz pozycję Zarządzany użytkownik szyfrowania usługi kryptograficznej HSM.
    4. W obszarze Zakres wybierz przywrócony klucz. Możesz również wybrać pozycję Wszystkie klucze.
    5. W polu Podmiot zabezpieczeń wybierz Agenta poufnych maszyn wirtualnych gościa.

Po zmianie uprawnień zezwól propagację RBAC przed ponowną próbą przywrócenia.

Rozwiązywanie problemów z przywracaniem

Jeśli operacja przywracania się nie powiedzie, stosuj następujące kontrole:

  1. Sprawdź, czy DES istnieje i odwołuje się do oczekiwanego klucza oraz wersji klucza.
  2. Sprawdź, czy klucz źródłowy nie został usunięty ani wyłączony.
  3. Sprawdź, czy DES i Confidential Guest VM Agent mają wymagane uprawnienia.
  4. Spróbuj ponownie operację przywracania po odzyskaniu klucza i propagacji uprawnień.