Konfigurowanie szyfrowania dysków dla wystąpień usługi Redis zarządzanych Azure przy użyciu kluczy zarządzanych przez klienta

Dane na serwerze Redis są domyślnie przechowywane w pamięci. Te dane nie są szyfrowane. Możesz zaimplementować własne szyfrowanie danych przed zapisaniem ich w pamięci podręcznej. W niektórych przypadkach dane mogą znajdować się na dysku ze względu na operacje systemu operacyjnego lub z powodu celowych akcji utrwalania danych przy użyciu eksportu lub trwałości danych.

usługa Azure Managed Redis oferuje klucze zarządzane przez platformę (PMK), znane również jako klucze zarządzane przez Microsoft (MMKs), domyślnie do szyfrowania danych na dysku we wszystkich warstwach. usługa Redis zarządzana Azure dodatkowo oferuje możliwość szyfrowania dysków systemu operacyjnego i trwałości danych przy użyciu klucza zarządzanego przez klienta (CMK). Użyj kluczy zarządzanych przez klienta, aby opakowować pakiety MMKs i kontrolować dostęp do tych kluczy. Ten klucz sprawia, że klucz CMK staje się kluczem szyfrującym klucze, czyli kluczem KEK. Aby uzyskać więcej informacji, zobacz zarządzanie kluczami na platformie Azure.

Zakres dostępności szyfrowania dysków CMK

Warstwa Zoptymalizowane pod kątem pamięci, zrównoważone, zoptymalizowane pod kątem obliczeń Zoptymalizowany pod kątem pamięci flash
Klucze zarządzane przez firmę Microsoft (MMK) Tak Tak
Klucze zarządzane przez klienta (CMK) Tak Tak

Zakres szyfrowania dysków w usłudze Azure Managed Redis

W usłudze Azure Managed Redis szyfrowanie dysków chroni dysk trwały, pliki tymczasowe i dysk systemu operacyjnego:

  • Dysk trwały: przechowuje utrwalone pliki RDB lub AOF w ramach trwałości danych.
  • Pliki tymczasowe używane w eksporcie: szyfruje dane tymczasowe używane podczas eksportowania. Podczas eksportowania danych ustawienia konta magazynu kontrolują szyfrowanie końcowych wyeksportowanych danych.
  • dysk systemowy

Klucz MMK jest zawsze używany do szyfrowania tych dysków domyślnie, a klucz CMK można dodać do góry, aby kontrolować dostęp do klucza szyfrowania danych.

W warstwie Flash Optimized klucze i wartości są również częściowo przechowywane na dysku z wykorzystaniem pamięci flash NVMe (Non-Volatile Memory Express). Jednak ten dysk nie jest taki sam jak dysk używany do utrwalania danych. Zamiast tego ma charakter nietrwały, co oznacza, że dane nie są trwale przechowywane po zatrzymaniu, zwolnieniu lub ponownym uruchomieniu pamięci podręcznej. Na tym dysku jest obsługiwany tylko klucz MMK, ponieważ te dane są efemeryczne.

Przechowywane dane Disk Opcje szyfrowania
Pliki trwałe Dysk trwały MmK lub CMK
Pliki RDB oczekujące na wyeksportowanie Dysk systemu operacyjnego i dysk trwały MmK lub CMK
Klucze i wartości (tylko dla poziomu zoptymalizowanego pod kątem pamięci flash) Tymczasowy dysk NVMe MMK

Wymagania wstępne i ograniczenia

Ogólne wymagania wstępne i ograniczenia

  • Aby nawiązać połączenie z Azure Key Vault, użyj tylko tożsamości zarządzanej przypisanej przez użytkownika. Tożsamość zarządzana przypisana przez system nie jest obsługiwana.
  • Przełączanie między MMK a CMK w istniejącym wystąpieniu pamięci podręcznej powoduje długotrwałą operację konserwacyjną. Nie używaj tej operacji w środowisku produkcyjnym, ponieważ powoduje to przerwy w działaniu usługi.

Wymagania wstępne i ograniczenia usługi Azure Key Vault

  • Zasób usługi Azure Key Vault zawierający klucz zarządzany przez klienta musi znajdować się w tym samym regionie co zasób pamięci podręcznej.
  • W magazynie Azure Key Vault należy włączyć ochronę przed trwałym usunięciem i usuwanie programowe. Ochrona przed przeczyszczaniem nie jest domyślnie włączona.
  • W przypadku używania reguł zapory w Azure Key Vault należy skonfigurować wystąpienie Key Vault tak, aby zezwalało na zaufane usługi.
  • Obsługiwane są tylko klucze RSA.
  • Musisz przyznać tożsamości zarządzanej przypisanej do użytkownika uprawnienia Pobierz, Rozpakuj klucz i Opakuj klucz w zasadach dostępu usługi Key Vault lub równoważne uprawnienia w ramach kontroli dostępu opartej na rolach platformy Azure. Zalecana wbudowana definicja roli z najmniejszymi uprawnieniami wymaganymi w tym scenariuszu jest nazywana użytkownikiem szyfrowania usługi kryptograficznej KeyVault.

Jak skonfigurować szyfrowanie CMK w usłudze Azure Managed Redis

Użyj portalu, aby utworzyć nową pamięć podręczną z włączoną funkcją CMK

  1. Zaloguj się do portalu Azure i rozpocznij przewodnik Szybki start Tworzenie wystąpienia Azure Managed Redis.

  2. Na stronie Zaawansowane przejdź do sekcji zatytułowanej Szyfrowanie danych magazynowanych przy użyciu klucza zarządzanego przez klienta i włącz opcję Użyj klucza zarządzanego przez klienta.

    Zrzut ekranu przedstawiający stronę „Ustawienia zaawansowane” z włączoną opcją szyfrowania danych w spoczynku przy użyciu klucza zarządzanego przez klienta, zaznaczoną czerwonym polem.

  3. Wybierz pozycję Dodaj, aby przypisać do zasobu tożsamość zarządzaną przypisaną przez użytkownika. Ta tożsamość zarządzana służy do nawiązywania połączenia z wystąpieniem usługi Azure Key Vault , które przechowuje klucz zarządzany przez klienta.

    Zrzut ekranu przedstawiający okienko wyboru tożsamości zarządzanej przypisanej przez użytkownika na potrzeby szyfrowania kluczy zarządzanych przez klienta w usłudze Azure Managed Redis.

  4. Wybierz wybraną tożsamość zarządzaną przypisaną przez użytkownika, a następnie wybierz metodę wprowadzania klucza do użycia.

  5. Jeśli wybierzesz metodę wprowadzania danych Wybierz usługę Azure Key Vault i klucz, wybierz wystąpienie usługi Key Vault, w którym jest przechowywany klucz zarządzany przez klienta. Ta instancja musi znajdować się w tym samym regionie co pamięć podręczna.

    Uwaga / Notatka

    Instrukcje dotyczące konfigurowania wystąpienia usługi Azure Key Vault znajdują się w przewodniku Szybki start dotyczącym usługi Azure Key Vault. Możesz również wybrać łącze Utwórz magazyn kluczy poniżej opcji wyboru magazynu kluczy, aby utworzyć nowe wystąpienie magazynu kluczy. Pamiętaj, że w wystąpieniu usługi Key Vault muszą być włączone zarówno ochrona przed wyczyszczeniem, jak i usuwanie tymczasowe.

  6. Wybierz określony klucz i wersję przy użyciu listy rozwijanej Klucz zarządzany przez klienta (RSA) i Wersja .

    Zrzut ekranu przedstawiający pola wersji tożsamości i klucza zarządzanego przez klienta ukończone na potrzeby konfiguracji szyfrowania dysków.

  7. Jeśli wybierzesz metodę wprowadzania URI, wprowadź URI identyfikatora klucza dla wybranego klucza z Azure Key Vault.

  8. Po wprowadzeniu wszystkich informacji dotyczących pamięci podręcznej wybierz pozycję Przejrzyj i utwórz.

Dodawanie szyfrowania CMK do istniejącego wystąpienia usługi Azure Managed Redis

  1. Przejdź do sekcji Szyfrowanie w menu Zasoby swojej instancji pamięci podręcznej. Jeśli CMK jest już skonfigurowany, zobaczysz informacje o kluczu.

  2. Jeśli nie skonfigurowano CMK lub chcesz zmienić ustawienia CMK, wybierz pozycję Zmień ustawienia szyfrowania. Zrzut ekranu przedstawiający opcję Szyfrowanie wybraną w menu Zasób dla wystąpienia usługi Redis Cache zarządzanej Azure.

  3. Wybierz pozycję Użyj klucza zarządzanego przez klienta, aby wyświetlić opcje konfiguracji.

  4. Wybierz pozycję Dodaj, aby przypisać do zasobu tożsamość zarządzaną przypisaną przez użytkownika. Ta tożsamość zarządzana służy do nawiązywania połączenia z wystąpieniem usługi Azure Key Vault , które przechowuje klucz zarządzany przez klienta.

  5. Wybierz tożsamość zarządzaną przypisaną przez użytkownika, a następnie wybierz metodę wprowadzania klucza.

  6. Jeśli wybierzesz metodę wprowadzania danych Wybierz usługę Azure Key Vault i klucz, wybierz wystąpienie usługi Key Vault, w którym jest przechowywany klucz zarządzany przez klienta. Ta instancja musi znajdować się w tym samym regionie co pamięć podręczna.

    Uwaga / Notatka

    Instrukcje dotyczące konfigurowania wystąpienia usługi Azure Key Vault można znaleźć w przewodniku Szybki start dotyczącym usługi Azure Key Vault. Możesz również wybrać link Utwórz magazyn kluczy pod opcją wyboru usługi Key Vault, aby utworzyć nowe wystąpienie magazynu kluczy.

  7. Wybierz określony klucz przy użyciu listy rozwijanej Klucz zarządzany przez klienta (RSA). Jeśli istnieje wiele wersji klucza do wyboru, użyj listy rozwijanej Wersja . Zrzut ekranu przedstawiający pola tożsamości oraz klucza zarządzanego przez klienta wypełnione na stronie ustawień szyfrowania dla istniejącej pamięci podręcznej.

  8. Jeśli wybierzesz metodę wprowadzania URI, wprowadź identyfikator URI klucza dla wybranego klucza w usłudze Azure Key Vault.

  9. Wybierz opcję Zapisz.

Rotacja kluczy dla kluczy zarządzanych przez klienta

Zaplanuj rotację i wygaśnięcie kluczy kryptograficznych jako najlepsze rozwiązanie w zakresie zabezpieczeń. usługa Azure Managed Redis automatycznie wykrywa i używa najnowszej wersji skonfigurowanego klucza w Azure Key Vault.

Wykrywa i wykorzystuje nową wersję klucza w ciągu dwóch godzin od momentu uruchomienia rotacji. Wyłącz lub unieważnij klucz dopiero po upływie tych dwóch godzin. W przeciwnym razie ryzykujesz, że pamięć podręczna przejdzie w tryb offline z powodu utraty dostępu do klucza. Rotacja kluczy ponownie opakowuje podstawowy klucz szyfrowania danych i nie powoduje żadnych zakłóceń.

Uwaga / Notatka

Gwarancja dwugodzinnej rotacji dotyczy wyłącznie usługi Azure Managed Redis. Inne usługi mogą mieć różne gwarancje rotacji kluczy.

Aby sprawdzić, czy rotacja kluczy została ukończona, wyświetl wersję klucza używaną w portalu Azure podczas wyświetlania opcji Szyfrowanie w menu Zasób.

Dalsze kroki