Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważne
Usługa Azure Backup dla poufnych maszyn wirtualnych jest obecnie dostępna w wersji zapoznawczej. Zobacz dodatkowe warunki użytkowania dla wersji zapoznawczych platformy Microsoft Azure, aby zapoznać się z postanowieniami prawnymi dotyczącymi funkcji platformy Azure, które są w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze wydane w wersji ogólnodostępnej.
Ten artykuł opisuje, jak przywrócić poufną maszynę wirtualną (CVM) zaszyfrowaną na dysku operacyjnym za pomocą Platform Managed Key (PMK) lub Customer Managed Key (CMK) za pomocą Azure Backup. Wyjaśnia zachowanie przywracania w zależności od stanu klucza i zestawu Disk Encryption Set (DES) oraz przedstawia procedurę odzyskiwania na wypadek utraty klucza.
Dowiedz się więcej o obsługiwanych scenariuszach tworzenia kopii zapasowej poufnej maszyny wirtualnej.
Obsługiwane scenariusze przywracania
Azure Backup obsługuje następujące scenariusze przywracania dla poufnych maszyn maszynowych zaszyfrowanych na dyskach operacyjnych:
| Category | Szczegóły pomocy technicznej |
|---|---|
| Typy przywracania | Przywracaj VM (przywracanie alternatywnych lokalizacji), Przywracaj VM (przywracanie oryginalnej lokalizacji) oraz Przywracaj dyski |
| Konfiguracja szyfrowania | Przywróć przy użyciu oryginalnej konfiguracji szyfrowania lub dostarczonego przez klienta zastępczego zestawu Disk Encryption Set na potrzeby szyfrowania dysku systemu operacyjnego, w zależności od obsługi warstwy przywracania |
Aby poznać granice wsparcia i dostępność regionalną, zobacz macierz wsparcia dla poufnych kopii zapasowych VM.
Przywracania z poziomu snapshot
Obsługiwane są następujące scenariusze dla punktów przywracania na poziomie snapshot:
| Scenario | Szczegóły pomocy technicznej | Kroki przywracania |
|---|---|---|
| Oryginalny klucz używany podczas kopii zapasowej jest dostępny w magazynie kluczy powiązanym z tym samym DES-em | Supported | Używaj oryginalnego DES podczas przywracania |
| Klucze są rotowane od czasu wykonania kopii zapasowej | Supported | Obrót klucza propaguje się także do odpowiadających im migawek. Używaj oryginalnego DES podczas przywracania |
| Oryginalny klucz użyty podczas kopii zapasowej zostaje usunięty | Niewspierane | Nie obsługiwane dla punktów przywracania na poziomie snapshotów |
| Owij odrestaurowany dysk systemu operacyjnego CVM nowym kluczem | Niewspierane | Nie obsługiwane dla punktów przywracania na poziomie snapshotów |
Jeśli dodasz nowy DES dla punktu przywracania, który ma zarówno snapshot, jak i vaulted tiers, proces przywracania próbuje przywrócić go z tieru vaulted.
Przywracania z poziomu skarbca
Punkty przywracania na poziomie skarbca obsługują następujące scenariusze:
| Scenario | Szczegóły pomocy technicznej | Kroki przywracania |
|---|---|---|
| Oryginalny klucz używany podczas kopii zapasowej jest dostępny w magazynie kluczy powiązanym z tym samym DES-em | Supported | Używaj oryginalnego DES podczas przywracania |
| Klucze są rotowane od czasu wykonania kopii zapasowej | Supported |
Stosuj dwuetapowy proces przywracania. Stowarzyszenie DES: obracany nowy klucz |
| Oryginalny klucz użyty podczas kopii zapasowej zostaje usunięty z magazynu kluczy | Supported | Stosuj dwuetapowy proces przywracania |
| Owij odrestaurowany dysk systemu operacyjnego CVM nowym kluczem | Supported |
Stosuj dwuetapowy proces przywracania. Stowarzyszenie DES: nowy klucz |
Do przywracania poziomu skarbca z nowym kluczem opakowującym:
- Podaj DES powiązany z nowym kluczem, którego chcesz użyć dla odtworzonego dysku systemu.
- Jeśli nowy klucz (wrap) różni się od oryginalnego klucza (unwrap), upewnij się, że oba klucze znajdują się w tym samym magazynie kluczy.
- Azure Backup używa oryginalnego klucza do rozpakowania danych kopii zapasowej podczas przywracania i używa nowego klucza do owinięcia przywróconego dysku systemu operacyjnego.
Wymagania dotyczące pomyślnego przywracania
Przywracanie kończy się sukcesem, gdy Azure Backup może zweryfikować wymagane relacje szyfrowania.
| Przywróć poziom punktów | Criteria |
|---|---|
| Snapshot | Dostarczony zestaw szyfrowania dysku jest taki sam jak oryginał. |
| Sklepienie | - Dostarczony DES jest powiązany z tym samym sejfem klucza co oryginał, a oryginalny klucz jest obecny. - Dostarczony DES jest powiązany z innym sejfem klucza, w którym oryginalny klucz został przywrócony z kopii zapasowej. |
Przywróć przepływy
Przywracaj za pomocą oryginalnych zasobów szyfrowania
Użyj tej opcji, gdy:
- Istnieją oryginalne zasoby DES.
- Istnieją oryginalne zasoby Key Vault.
- Wymagane klucze pozostają dostępne.
W tym scenariuszu:
- Nie jest wymagana dodatkowa konfiguracja szyfrowania.
- Azure Backup automatycznie rekonstruuje konfigurację szyfrowania VM.
Aby przywrócić z użyciem oryginalnych zasobów szyfrowania, kontynuuj domyślny wybór szyfrowania z kopii zapasowej.
Jeśli nie podasz danych, ta opcja jest wybrana domyślnie. Przywracanie kończy się niepowodzeniem, jeśli kryteria pomyślnego przywrócenia nie zostaną spełnione.
Przywracaj za pomocą zamiennych zasobów szyfrowania
Użyj tej opcji, gdy:
- Oryginalne skrytki kluczy zostały usunięte.
- Oryginalne klucze zostały usunięte.
- Oryginalne zasoby DES są niedostępne.
- Musisz użyć innego klucza, aby owinąć odtworzony dysk operacyjny.
Kryteria sukcesu
- Przywracania z poziomu snapshotów nie obsługują tego trybu.
- Sejf kluczy powiązany z nowym DES powinien zawierać oryginalne klucze użyte podczas kopii zapasowej. Jeśli trzeba, przywróć brakujące klucze.
- Jeśli używasz różnych kluczy do operacji wrap i unwrap, oba klucze muszą być dostępne w tym samym sejfie kluczy. Nowy klucz musi być powiązany z dostarczonym DES.
Konfiguracja szyfrowania dysku OS
Aby odzyskać dysk systemu operacyjnego, wybierz Udostępnij zestaw szyfrowania dysku do przywracania i wybierz ważny DES.
Uwaga / Notatka
Dla każdego nowego DES, który udostępniasz do przywrócenia, usługa backupu potrzebuje dostępu do referencyjnych sejfów kluczy. Wymagane uprawnienia: pobieranie i wyświetlanie listy kluczy. Dowiedz się więcej o przyznawaniu uprawnień.
Odzyskiwanie, gdy oryginalne zasoby szyfrowania są niedostępne
Jeśli oryginalne klucze zostaną usunięte, wyłączone lub staną się niedostępne:
- Rozpocznij próbę przywrócenia.
- Usługa Azure Backup eksportuje wymagany materiał kluczowy do skonfigurowanej lokalizacji przejściowej.
- Przywróć wymagane klucze do sterowanego przez klienta Key Vault.
- Stwórz wymagane zasoby Zestawu Szyfrowania Dysku.
- Spróbuj ponownie przywrócić, korzystając z nowo utworzonych zasobów DES.
Przywracanie brakujących kluczy na potrzeby przywracania poufnej maszyny wirtualnej
Jeśli operacja przywracania nie powiedzie się, musisz przywrócić klucze, których kopia zapasowa została utworzona przez usługę Azure Backup.
Aby przywrócić klucz za pomocą PowerShell, postępuj zgodnie z następującymi krokami:
Aby wybrać magazyn zawierający chronione elementy CVM i CMK, wprowadź w poleceniu cmdlet grupę zasobów i nazwę magazynu, a następnie uruchom to polecenie cmdlet.
$vault = Get-AzRecoveryServicesVault -ResourceGroupName "<vault-rg>" -Name "<vault-name>"Aby wyświetlić listę wszystkich nieudanych zadań przywracania z ostatnich siedmiu dni, uruchom następujące polecenie cmdlet. Jeśli chcesz pobrać starsze zadania, zaktualizuj zakres dat w poleceniu cmdlet.
$Jobs = Get-AzRecoveryServicesBackupJob -From (Get-Date).AddDays(-7).ToUniversalTime() -Status Failed -Operation Restore -VaultId $vault.IDAby wybrać z wyniku zadanie przywracania, które zakończyło się niepowodzeniem, i uzyskać jego szczegóły, uruchom następujące polecenie cmdlet:
Przykład
$JobDetails = Get-AzRecoveryServicesBackupJobDetail -Job $Jobs[0] -VaultId $vault.IDAby uzyskać wszystkie niezbędne parametry wymagane do przywrócenia klucza ze szczegółów zadania, uruchom następujące polecenie cmdlet:
$properties = $JobDetails.properties $storageAccountName = $properties["Target Storage Account Name"] $containerName = $properties["Config Blob Container Name"] $securedEncryptionInfoBlobName = $properties["Secured Encryption Info Blob Name"]Aby wybrać docelowe konto magazynu używane do przywracania, wprowadź grupę zasobów w następującym poleceniu cmdlet, a następnie je uruchom.
Set-AzCurrentStorageAccount -Name $storageaccountname -ResourceGroupName '<storage-account-rg >'Aby przywrócić plik konfiguracji JSON zawierający kluczowe szczegóły dla CVM z użyciem CMK, uruchom następujące polecenie cmdlet:
$destination_path = 'C:\cvmcmkencryption_config.json' Get-AzStorageBlobContent -Blob $securedEncryptionInfoBlobName -Container $containerName -Destination $destination_path $encryptionObject = Get-Content -Path $destination_path | ConvertFrom-JsonPo wygenerowaniu pliku JSON w wcześniej wymienionej ścieżce docelowej, wygeneruj plik obiektu blob z kluczem z danych JSON, uruchamiając następujące polecenie cmdlet:
$keyDestination = 'C:\keyDetails.blob' [io.file]::WriteAllBytes($keyDestination, [System.Convert]::FromBase64String($encryptionObject.OsDiskEncryptionDetails.KeyBackupData))Aby przywrócić klucz z powrotem w usłudze Key Vault lub zarządzanym sprzętowym module zabezpieczeń (HSM), uruchom następujące polecenie cmdlet:
Restore-AzKeyVaultKey -VaultName '<target_key_vault_name> ' -InputFile $keyDestination For MHSM Use, Restore-AzKeyVaultKey -HsmName '<target_mhsm_name>' -InputFile $keyDestination
Teraz utwórz nowy DES z typem szyfrowania Poufne szyfrowanie dysków za pomocą klucza zarządzanego przez klienta (CMK) i wskaż przywrócony klucz. Upewnij się, że DES ma wymagane uprawnienia dostępu do klucza przed ponowną próbą przywrócenia. Jeśli użyjesz nowego Key Vault lub Managed HSM do przywrócenia klucza, Back Management Service domyślnie ma wystarczające uprawnienia. Dowiedz się, jak udzielić uprawnień do dostępu do usługi Key Vault lub zarządzanego modułu HSM.
Przypisywanie uprawnień agentowi maszyny wirtualnej DES oraz agentowi Poufnego Gościa na potrzeby przywracania
Zestaw szyfrowania dysków oraz agent poufnego gościa maszyny wirtualnej potrzebują uprawnień do usługi Key Vault lub zarządzanego modułu HSM. Aby podać uprawnienia, wykonaj następujące kroki:
W przypadku magazynu kluczy: aby udzielić uprawnień do magazynu kluczy, możesz wykonać następujące kroki w dokumentacji lub wykonać następujące kroki:
- Przejdź do wystąpienia zestawu szyfrowania dysków.
- Wybierz komunikat Aby skojarzyć dysk, obraz lub migawkę z tym zestawem szyfrowania dysków, musisz przyznać uprawnienia magazynowi kluczy i przyznać uprawnienia.
W przypadku zarządzanego modułu HSM: aby udzielić uprawnień do zarządzanego modułu HSM, wykonaj następujące kroki:
Przypisz nowo utworzony des przy użyciu zarządzanej roli użytkownika kryptograficznego modułu HSM:
- W portalu Azure przejdź do pozycji Zarządzany HSM>Ustawienia, a następnie wybierz Lokalne RBAC.
- Aby dodać nowe przypisanie roli, wybierz pozycję Dodaj.
- W obszarze Rola wybierz pozycję Zarządzana rola użytkownika kryptograficznego modułu HSM.
- W obszarze Zakres wybierz przywrócony klucz. Możesz również wybrać pozycję Wszystkie klucze.
- W polu Podmiot zabezpieczeń wybierz nowo utworzony DES.
Przypisz wymagane uprawnienia do agenta Poufnej Maszyny Wirtualnej Gościa, aby uruchomić CVM:
- W portalu Azure przejdź do pozycji Zarządzany HSM>Ustawienia, a następnie wybierz Lokalne RBAC.
- Aby dodać nowe przypisanie roli, wybierz pozycję Dodaj.
- W obszarze Rola wybierz pozycję Zarządzany użytkownik szyfrowania usługi kryptograficznej HSM.
- W obszarze Zakres wybierz przywrócony klucz. Możesz również wybrać pozycję Wszystkie klucze.
- W polu Podmiot zabezpieczeń wybierz Agenta poufnych maszyn wirtualnych gościa.
Po zmianie uprawnień zezwól propagację RBAC przed ponowną próbą przywrócenia.
Rozwiązywanie problemów z przywracaniem
Jeśli operacja przywracania się nie powiedzie, stosuj następujące kontrole:
- Sprawdź, czy DES istnieje i odwołuje się do oczekiwanego klucza oraz wersji klucza.
- Sprawdź, czy klucz źródłowy nie został usunięty ani wyłączony.
- Sprawdź, czy DES i Confidential Guest VM Agent mają wymagane uprawnienia.
- Spróbuj ponownie operację przywracania po odzyskaniu klucza i propagacji uprawnień.