Konfigurowanie replikacji geograficznej i przywracania kopii zapasowych na potrzeby przezroczystego szyfrowania danych przy użyciu kluczy zarządzanych przez klienta na poziomie bazy danych

Dotyczy:Azure SQL Database

Uwaga

Klucz cmK TDE na poziomie bazy danych jest dostępny dla usługi Azure SQL Database (wszystkie wersje usługi SQL Database). Nie jest ona dostępna dla usługi Azure SQL Managed Instance, lokalnych programu SQL Server, maszyn wirtualnych platformy Azure i usługi Azure Synapse Analytics (dedykowane pule SQL (dawniej SQL DW)).

W tym przewodniku przedstawiono kroki konfigurowania replikacji geograficznej i przywracania kopii zapasowej w usłudze Azure SQL Database. Usługa Azure SQL Database jest skonfigurowana przy użyciu funkcji Transparent Data Encryption (TDE) i kluczy zarządzanych przez klienta (CMK) na poziomie bazy danych przy użyciu tożsamości zarządzanej przypisanej przez użytkownika w celu uzyskania dostępu do usługi Azure Key Vault. Zarówno usługa Azure Key Vault, jak i serwer logiczny dla usługi Azure SQL znajdują się w tej samej dzierżawie usługi Microsoft Entra w tym przewodniku, ale mogą znajdować się w różnych dzierżawach.

Uwaga

Microsoft Entra ID był wcześniej znany jako Azure Active Directory (Azure AD).

Wymagania wstępne

Uwaga

Ten sam przewodnik można zastosować do konfigurowania kluczy zarządzanych przez klienta na poziomie bazy danych w innej dzierżawie, uwzględniając parametr identyfikatora klienta federacyjnego. Aby uzyskać więcej informacji, zobacz Zarządzanie tożsamościami i kluczami dla funkcji TDE przy użyciu kluczy zarządzanych przez klienta na poziomie bazy danych.

Ważne

Po utworzeniu lub przywróceniu bazy danych w menu Transparent Data Encryption w witrynie Azure Portal zostanie wyświetlona nowa baza danych z tymi samymi ustawieniami co źródłowa baza danych, ale może brakować kluczy. We wszystkich przypadkach, w których nowa baza danych jest tworzona na podstawie źródłowej bazy danych, liczba kluczy wyświetlanych dla docelowej bazy danych w witrynie Azure Portal może być mniejsza niż liczba kluczy wyświetlanych dla źródłowej bazy danych. Wynika to z faktu, że liczba wyświetlanych kluczy zależy od indywidualnych wymagań funkcji używanych do tworzenia docelowej bazy danych. Aby wyświetlić listę wszystkich kluczy dostępnych dla nowo utworzonej bazy danych, użyj dostępnych interfejsów API w temacie Wyświetlanie ustawień klucza zarządzanego przez klienta na poziomie bazy danych w usłudze Azure SQL Database.

Tworzenie bazy danych Azure SQL Database z kluczami zarządzanymi przez klienta na poziomie bazy danych jako pomocniczą lub kopią

Skorzystaj z poniższych instrukcji lub poleceń, aby utworzyć replikę pomocniczą lub skopiować obiekt docelowy usługi Azure SQL Database skonfigurowany z kluczami zarządzanymi przez klienta na poziomie bazy danych. Tożsamość zarządzana przypisana przez użytkownika jest wymagana do konfigurowania klucza zarządzanego przez klienta na potrzeby przezroczystego szyfrowania danych w fazie tworzenia bazy danych.

Tworzenie kopii bazy danych z kluczami zarządzanymi przez klienta na poziomie bazy danych

Aby utworzyć bazę danych w usłudze Azure SQL Database jako kopię z kluczami zarządzanymi przez klienta na poziomie bazy danych, wykonaj następujące kroki:

  1. Przejdź do witryny Azure Portal i przejdź do usługi Azure SQL Database skonfigurowanej przy użyciu kluczy zarządzanych przez klienta na poziomie bazy danych. Uzyskaj dostęp do karty Transparent Data Encryption w menu Szyfrowanie danych i sprawdź listę bieżących kluczy używanych przez bazę danych.

    Screenshot of the Azure portal transparent data encryption menu for a database.

  2. Utwórz kopię bazy danych, wybierając pozycję Kopiuj z menu Przegląd bazy danych.

    Screenshot of the Azure portal copy database menu.

  3. Zostanie wyświetlone menu Tworzenie bazy danych SQL Database — kopiowanie bazy danych . Użyj innego serwera dla tej bazy danych, ale tych samych ustawień co baza danych, którą próbujesz skopiować. W sekcji Transparent Data Encryption Key Management (Zarządzanie kluczami transparent Data Encryption) wybierz pozycję Configure transparent data encryption (Konfigurowanie przezroczystego szyfrowania danych).

    Screenshot of the Azure portal copy database menu with the transparent data encryption key management section expanded.

  4. Po wyświetleniu menu Transparent Data Encryption przejrzyj ustawienia klucza zarządzanego przez klienta dla tej kopii bazy danych. Ustawienia i klucze powinny być wypełnione tymi samymi tożsamościami i kluczami używanymi w źródłowej bazie danych.

  5. Wybierz pozycję Zastosuj , aby kontynuować, a następnie wybierz pozycję Przejrzyj i utwórz, a następnie utwórz , aby utworzyć kopię bazy danych.

Tworzenie repliki pomocniczej z kluczami zarządzanymi przez klienta na poziomie bazy danych

  1. Przejdź do witryny Azure Portal i przejdź do usługi Azure SQL Database skonfigurowanej przy użyciu kluczy zarządzanych przez klienta na poziomie bazy danych. Uzyskaj dostęp do menu Transparent Data Encryption i sprawdź listę bieżących kluczy używanych przez bazę danych.

    Screenshot of the Azure portal transparent data encryption menu for a database.

  2. W obszarze Ustawienia zarządzania danymi dla bazy danych wybierz pozycję Repliki. Wybierz pozycję Utwórz replikę , aby utworzyć replikę pomocniczą bazy danych.

    Screenshot of the Azure portal database replica menu.

  3. Zostanie wyświetlone menu Tworzenie bazy danych SQL — replika geograficzna . Użyj serwera pomocniczego dla tej bazy danych, ale te same ustawienia co baza danych, którą próbujesz replikować. W sekcji Transparent Data Encryption Key Management (Zarządzanie kluczami transparent Data Encryption) wybierz pozycję Configure transparent data encryption (Konfigurowanie przezroczystego szyfrowania danych).

    Screenshot of the Azure portal database replica menu with the transparent data encryption key management section expanded.

  4. Po wyświetleniu menu Transparent Data Encryption przejrzyj ustawienia klucza zarządzanego przez klienta dla tej repliki bazy danych. Ustawienia i klucze powinny być wypełnione tymi samymi tożsamościami i kluczami używanymi w podstawowej bazie danych.

  5. Wybierz pozycję Zastosuj , aby kontynuować, a następnie wybierz pozycję Przejrzyj i utwórz, a następnie utwórz , aby utworzyć kopię bazy danych.

Przywracanie bazy danych Azure SQL Database przy użyciu kluczy zarządzanych przez klienta na poziomie bazy danych

W tej sekcji przedstawiono procedurę przywracania bazy danych Azure SQL Database skonfigurowanej przy użyciu kluczy zarządzanych przez klienta na poziomie bazy danych. Tożsamość zarządzana przypisana przez użytkownika jest wymagana do konfigurowania klucza zarządzanego przez klienta na potrzeby przezroczystego szyfrowania danych w fazie tworzenia bazy danych.

Przywracanie do punktu w czasie

W poniższej sekcji opisano sposób przywracania bazy danych skonfigurowanej przy użyciu kluczy zarządzanych przez klienta na poziomie bazy danych do danego punktu w czasie. Aby dowiedzieć się więcej o odzyskiwaniu kopii zapasowych dla usługi SQL Database, zobacz Odzyskiwanie bazy danych w usłudze SQL Database.

  1. Przejdź do witryny Azure Portal i przejdź do usługi Azure SQL Database skonfigurowanej przy użyciu kluczy zarządzanych przez klienta na poziomie bazy danych, które chcesz przywrócić.

  2. Aby przywrócić bazę danych do punktu w czasie, wybierz pozycję Przywróć z menu Przegląd bazy danych.

    Screenshot of the Azure portal copy database menu.

  3. Zostanie wyświetlone menu Tworzenie bazy danych SQL Database — Przywracanie bazy danych . Podaj wymagane informacje o źródle i bazie danych. W sekcji Transparent Data Encryption Key Management (Zarządzanie kluczami transparent Data Encryption) wybierz pozycję Configure transparent data encryption (Konfigurowanie przezroczystego szyfrowania danych).

    Screenshot of the Azure portal restore database menu with the transparent data encryption key management section expanded.

  4. Po wyświetleniu menu Transparent Data Encryption przejrzyj ustawienia klucza zarządzanego przez klienta dla bazy danych. Ustawienia i klucze powinny zostać wypełnione tymi samymi tożsamościami i kluczami używanymi w bazie danych, którą próbujesz przywrócić.

  5. Wybierz pozycję Zastosuj , aby kontynuować, a następnie wybierz pozycję Przejrzyj i utwórz, a następnie utwórz , aby utworzyć kopię bazy danych.

Przywracanie usuniętej bazy danych

W poniższej sekcji opisano sposób przywracania usuniętej bazy danych skonfigurowanej przy użyciu kluczy zarządzanych przez klienta na poziomie bazy danych. Aby dowiedzieć się więcej o odzyskiwaniu kopii zapasowych dla usługi SQL Database, zobacz Odzyskiwanie bazy danych w usłudze SQL Database.

  1. Przejdź do witryny Azure Portal i przejdź do serwera logicznego usuniętej bazy danych, którą chcesz przywrócić. W obszarze Zarządzanie danymi wybierz pozycję Usunięte bazy danych.

    Screenshot of the Azure portal deleted databases menu.

  2. Wybierz usuniętą bazę danych, którą chcesz przywrócić.

  3. Zostanie wyświetlone menu Tworzenie bazy danych SQL Database — Przywracanie bazy danych . Podaj wymagane informacje o źródle i bazie danych. W sekcji Transparent Data Encryption Key Management (Zarządzanie kluczami transparent Data Encryption) wybierz pozycję Configure transparent data encryption (Konfigurowanie przezroczystego szyfrowania danych).

    Screenshot of the Azure portal restore database menu with the transparent data encryption key management section expanded.

  4. Po wyświetleniu menu Transparent Data Encryption skonfiguruj sekcję Tożsamość zarządzana przypisana przez użytkownika, Klucz zarządzany przez klienta i Dodatkowe klucze bazy danych dla bazy danych.

  5. Wybierz pozycję Zastosuj , aby kontynuować, a następnie wybierz pozycję Przejrzyj i utwórz, a następnie utwórz , aby utworzyć kopię bazy danych.

Przywracanie geograficzne

W poniższej sekcji opisano sposób przywracania geograficznie replikowanej kopii zapasowej bazy danych skonfigurowanej przy użyciu kluczy zarządzanych przez klienta na poziomie bazy danych. Aby dowiedzieć się więcej o odzyskiwaniu kopii zapasowych dla usługi SQL Database, zobacz Odzyskiwanie bazy danych w usłudze SQL Database.

  1. Przejdź do witryny Azure Portal i przejdź do serwera logicznego, na którym chcesz przywrócić bazę danych.

  2. W menu Przegląd wybierz pozycję Utwórz bazę danych.

  3. Zostanie wyświetlone menu Tworzenie bazy danych SQL. Wypełnij karty Podstawowe i Sieciowe dla nowej bazy danych. W obszarze Dodatkowe ustawienia wybierz pozycję Kopia zapasowa dla sekcji Użyj istniejących danych i wybierz kopię zapasową z replikacją geograficzną.

    Screenshot of the Azure portal create database menu selecting a backup to use for the database.

  4. Przejdź do karty Zabezpieczenia . W sekcji Transparent Data Encryption Key Management (Zarządzanie kluczami transparent Data Encryption) wybierz pozycję Configure transparent data encryption (Konfigurowanie przezroczystego szyfrowania danych).

  5. Po wyświetleniu menu Transparent Data Encryption wybierz pozycję Klucz zarządzany przez klienta (CMK) na poziomie bazy danych. Tożsamość zarządzana przypisana przez użytkownika, klucz zarządzany przez klienta i dodatkowe klucze bazy danych muszą być zgodne ze źródłową bazą danych, którą chcesz przywrócić. Upewnij się, że tożsamość zarządzana przypisana przez użytkownika ma dostęp do magazynu kluczy zawierającego klucz zarządzany przez klienta, który został użyty w kopii zapasowej.

  6. Wybierz pozycję Zastosuj , aby kontynuować, a następnie wybierz pozycję Przejrzyj i utwórz, a następnie utwórz , aby utworzyć bazę danych kopii zapasowej.

Ważne

Kopie zapasowe długoterminowego przechowywania (LTR) nie udostępniają listy kluczy używanych przez kopię zapasową. Aby przywrócić kopię zapasową LTR, wszystkie klucze używane przez źródłową bazę danych muszą zostać przekazane do obiektu docelowego przywracania LTR.

Uwaga

Szablon usługi ARM wyróżniony w sekcji Tworzenie usługi Azure SQL Database z kluczami zarządzanymi przez klienta na poziomie bazy danych jako pomocniczym lub kopią można odwoływać się do przywracania bazy danych przy użyciu szablonu usługi ARM przez zmianę parametru createMode .

Opcja automatycznego obracania kluczy dla kopiowanych lub przywróconych baz danych

Nowo skopiowane lub przywrócone bazy danych można skonfigurować do automatycznego obracania klucza zarządzanego przez klienta używanego do przezroczystego szyfrowania danych. Aby uzyskać informacje na temat włączania automatycznego obracania kluczy w witrynie Azure Portal lub przy użyciu interfejsów API, zobacz Automatyczne obracanie kluczy na poziomie bazy danych.

Następne kroki

Zapoznaj się z następującą dokumentacją dotyczącą różnych operacji cmK na poziomie bazy danych: