Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
O Azure Backup para máquinas virtuais confidenciais (VMs) está atualmente em pré-visualização. Consulte os Termos de Utilização Complementares das Visualizações Prévias do Microsoft Azure para obter os termos legais que se aplicam às funcionalidades do Azure que estão em beta, em pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
O Azure Backup suporta Máquinas Virtuais Confidenciais (CVMs) que fornecem backup e restauro seguros para cargas de trabalho sensíveis. Esta funcionalidade utiliza Azure Disk Encryption Sets (DES) com chaves geridas pela plataforma (PMKs) ou chaves geridas pelo cliente (CMKs) para manter a confidencialidade dos dados ao longo do ciclo de vida do backup. As VMs confidenciais proporcionam forte segurança ao criar uma fronteira imposta por hardware entre a sua aplicação e a pilha de virtualização.
Este artigo descreve como configurar e fazer backup de uma VM Confidencial (CVM) encriptada por disco do sistema operativo com chave gerida pela plataforma (PMK) ou chave gerida pelo cliente (CMK). Foca-se em pré-requisitos de backup, requisitos de permissões e fluxo de configuração.
Cenários suportados para backup de VM Confidencial
A tabela seguinte lista os cenários suportados para backup de VM Confidencial:
| Scenario | Supportability |
|---|---|
| Tamanho da máquina virtual |
A série V6 é suportada. A série V5 não é suportada. |
| Disponibilidade da região | Apoiado nos Emirados Árabes Unidos Norte, Coreia Central, Leste dos EUA, Europa Ocidental, Norte da Europa, Sudeste Asiático, Oeste dos EUA, Alemanha Oeste Central, Reino Unido Sul |
| Rotação de chaves para cópias de segurança | Quando faz a rotação das chaves associadas a um disco de uma máquina virtual confidencial, as chaves dos pontos de restauro e dos instantâneos correspondentes são atualizadas automaticamente. Poderá observar degradações ou falhas de desempenho se anexar mais de 6.000 discos a um DES e a esses discos estiverem associados (apenas) pontos de restauro. Se criares snapshots de disco diretamente fora do backup do Azure para esses discos ligados ao mesmo DES, isso reduz o limiar seguro de 6.000 discos para o mapeamento DES. |
| Capacidades de backup | - É possível efetuar uma cópia de segurança de VMs Confidenciais apenas com encriptação do disco do sistema operativo. - O backup e o restauro falham se o sinalizador de exclusão do CVM v2 estiver ativado para a sua subscrição. - A cópia de segurança multidisco consistente após falha não é suportada. - A Restauração Cross Region não é suportada. |
A matriz de suporte é a fonte fidedigna para as regiões suportadas, as séries de VM e as capacidades de restauro.
Pré-requisitos
Antes de configurar backup para uma VM Confidencial, certifique-se de que os seguintes pré-requisitos são cumpridos:
Registe-se para a funcionalidade de pré-visualização na sua subscrição Azure - Nome:
RestorePointSupportForConfidentialVMV2Fornecedor:Microsoft.Compute. Para se registar, consulte as funcionalidades de Pré-visualização. Também pode executar o seguinte cmdlet PowerShell. O registo é aprovado automaticamente.Register-AzProviderFeature -FeatureName "RestorePointSupportForConfidentialVMV2" -ProviderNamespace "Microsoft.Compute"Identifique ou crie uma VM Confidencial (CVM) numa região suportada. Consulte as regiões suportadas.
Identifique ou crie um cofre de Serviços de Recuperação na mesma região da VM.
Assegure que pode configurar políticas de backup e atribuir permissões de acesso à chave no seu ambiente.
Crie uma nova VM Confidencial com PMK ou CMK
Para fazer backup de uma VM Confidencial usando o Azure Backup, deve ter uma VM Confidencial configurada com encriptação PMK ou CMK. O Azure Backup utiliza o Conjunto de Encriptação de Disco (DES) associado à sua VM para manter a encriptação durante todo o processo de backup e restauro.
Se necessário, aprenda a criar uma nova VM Confidencial com PMK ou CMK.
Visão geral da configuração de backup
Para backup de VM Confidencial, o payload e o modelo de políticas de backup são os mesmos que o backup de VM do Azure. O requisito adicional é o acesso a ativos de encriptação (Key Vault ou HSM Gerido) usados pela VM.
Fluxo de alto nível:
- Valida o apoio e os pré-requisitos.
- Certifique-se de que as permissões dos recursos de encriptação estão definidas para a cópia de segurança.
- Configure ou selecione uma política de backup.
- Ative o backup da VM Confidencial.
- Ativar e monitorizar o trabalho inicial de backup.
Atribuir permissões para backup de VM Confidencial
O Azure Backup precisa de acesso ao Key Vault ou ao Módulo de Segurança de Hardware Gerido (HSM) que armazena as suas chaves. Este acesso garante que o serviço pode fazer cópias de segurança das chaves e recuperá-las caso sejam apagadas. Quando configuras o backup no portal Azure, o Azure Backup recebe automaticamente as permissões necessárias. Se usar outros clientes, como PowerShell, CLI ou API REST, deve atribuir estas permissões manualmente.
Se estiver a usar um Key Vault para armazenar chaves, conceda permissão ao serviço Azure Backup para as operações de backup.
Para atribuir permissões para MHSM, siga estes passos:
No portal do Azure, vá a HSM Gerido e depois selecione Local RBAC em Definições.
Selecione Adicionar para adicionar uma nova Atribuição de Funções.
Escolha um dos seguintes papéis:
Funções incorporadas: Se quiser usar uma função incorporada, selecione a função Managed HSM Crypto User .
Papéis personalizados: Se quiser usar um papel personalizado, as dataActions desse papel devem ter estes valores:
- Microsoft.KeyVault/managedHsm/keys/read/action
- Microsoft.KeyVault/managedHsm/keys/backup/action
Pode criar um papel personalizado usando a gestão de funções do plano de dados HSM Gerido.
Para o Scope, selecione a chave específica usada para criar a VM Confidencial com Chave Gerida pelo Cliente.
Também pode selecionar Todas as Teclas.
No princípio de Segurança, selecione Serviço de Gestão de Backups.
Depois de atribuir permissões, espere que as alterações de função e política se propaguem antes de ativar o backup.
Configurar backup para a VM Confidencial
Depois de o Azure Backup obter as permissões necessárias, continue com o fluxo padrão de configuração de backup de VM do Azure. Aprenda a configurar o backup de VM do Azure.
Durante a configuração:
- Selecione o cofre de Serviços de Recuperação e a política de backup.
- Selecione a VM Confidencial para proteger.
- Valide que não existem avisos de permissão relativos ao acesso à chave.
- Ative o backup e monitorize a conclusão inicial do trabalho.
Próximo passo
Restaurar o CVM usando o Azure Backup (pré-visualização).