Устойчивость между регионами для SQL TDE с управляемым HSM в Azure Key Vault

Управляемый экземпляр SQL Azure
Azure Key Vault

Идеи решения

В этой статье описывается идея решения. Ваш архитектор облака может использовать это руководство, чтобы визуализировать основные компоненты для типичной реализации этой архитектуры. Используйте эту статью в качестве отправной точки для разработки хорошо спроектированного решения, которое соответствует конкретным требованиям рабочей нагрузки.

Это решение описывает безопасный и устойчивый шаблон развертывания для Управляемого экземпляра SQL Azure. В нем показано, как в Azure Key Vault используется управляемый HSM для хранения защищающих ключей для прозрачного шифрования данных (TDE), управляемых клиентом.

Архитектура

Схема, демонстрирующая безопасную и устойчивую архитектуру управляемого экземпляра SQL.

На схеме есть три раздела: основной регион, дополнительный регион и глобальные ресурсы. Каждый из регионов содержит две подсети, а регионы идентичны. Каждая подсеть в каждом регионе заключена в виртуальную сеть. В верхней части каждой подсети находится значок групп ресурсов. Каждая подсеть имеет группу безопасности сети. Одна подсеть в каждом регионе содержит Управляемый экземпляр SQL развернутые между зонами доступности и Политика Azure на границе подсети. Другая подсеть в каждом регионе содержит частную конечную точку управляемого устройства HSM, вторую частную конечную точку и подсистему балансировки нагрузки, а также управляемый пул HSM за пределами подсети. Слева от каждого региона — значок частной зоны DNS для управляемого HSM. В разделе глобальных ресурсов содержится диспетчер трафика. Рабочая область Log Analytics между двумя регионами. Стрелки указывают на эту рабочую область из управляемого пула HSM в каждом регионе. Пять нумерованных шагов определяют рабочий процесс. На шаге 1 стрелка, представляющая репликацию данных между регионами, подключается Управляемый экземпляр SQL в основном регионе к Управляемый экземпляр SQL в дополнительном регионе. На шаге 2 стрелка, представляющая репликацию между регионами, подключает управляемый пул HSM в основном регионе к управляемому пулу HSM в дополнительном регионе. Шаг 3 помечен плоскость данных. На этом шаге в каждом регионе стрелка показывает трафик, поступающий из Управляемый экземпляр SQL через частную конечную точку управляемого устройства HSM в диспетчер трафика. На шаге 4 диспетчер трафика перенаправляется в ближайший управляемый HSM: стрелка из диспетчера трафика указывает на пул управляемых HSM в каждом регионе. Шаг 5 — это плоскость управления. На этом шаге в каждом регионе стрелка отображает Управляемый экземпляр SQL отправки запросов плоскости управления непосредственно диспетчеру трафика.

Скачайте файл Visio для этой архитектуры.

Рабочий процесс

Следующий рабочий процесс соответствует предыдущей схеме:

  1. Группа отработки отказа на основном управляемом экземпляре SQL реплицирует все пользовательские базы данных в дополнительный управляемый экземпляр SQL в другом регионе для аварийного восстановления.

  2. Управляемый модуль HSM настраивается с помощью межрегионального пула. Этот пул автоматически реплицирует ключевые материалы и разрешения в хранилище в дополнительном регионе.

  3. Трафик плоскости данных из Управляемого экземпляра SQL проходит через частную конечную точку Managed HSM.

  4. Управляемый модуль HSM использует управляемый Microsoft экземпляр Диспетчер трафика Azure для маршрутизации трафика в ближайшее рабочее хранилище.

  5. Если управляемый экземпляр должен проверить разрешения на ключ, он отправляет запрос плоскости управления по магистральной сети Azure.

Компоненты

  • Управляемый экземпляр SQL — это платформа как услуга (PaaS), которая почти полностью совместима с последним ядром СУБД SQL Server выпуск Enterprise. Она предоставляет собственную реализацию виртуальной сети, которая повышает безопасность и предоставляет полезную бизнес-модель для существующих клиентов SQL Server. Управляемый экземпляр SQL можно использовать для переноса локальных приложений в облако с минимальными изменениями в приложениях и базах данных.

    Управляемый экземпляр SQL также предоставляет комплексные возможности PaaS, включая автоматическое обновление исправлений и версий, автоматическое резервное копирование и возможности непрерывности бизнес-процессов. Эти функции значительно снижают затраты на управление и общую стоимость владения. В этой архитектуре Управляемый экземпляр SQL — это база данных, использующая ключи защиты TDE.

  • Управляемый модуль HSM — это полностью управляемая облачная служба, которая обеспечивает высокий уровень доступности, однотенантность и соответствие отраслевым стандартам. Управляемый модуль HSM предназначен для защиты криптографических ключей для облачных приложений. Он использует федеральные стандарты обработки информации 140-3 уровня 3 проверенных HSM. Управляемый модуль HSM является одним из нескольких решений управления ключами в Azure. В этой архитектуре Управляемый HSM безопасно сохраняет ключи защиты TDE и обеспечивает устойчивость между регионами.

  • Частная конечная точка Azure предоставляет частный IP-путь из виртуальной сети к службам, таким как служба хранилища Azure, База данных SQL Azure и Key Vault. Для этой архитектуры отключите доступ к общедоступной сети в управляемом HSM и используйте частные конечные точки в обоих регионах, чтобы трафик плоскости данных оставался в магистральной сети Microsoft.

  • Azure Частная зона DNS предоставляет разрешение имен для частных конечных точек, что позволяет ресурсам в виртуальной сети получать доступ к службам Azure в частном порядке. При создании частной конечной точки соответствующая запись системы доменных имен (DNS) автоматически регистрируется в связанной частной зоне DNS. Частная зона DNS гарантирует, что трафик к службе остается в магистральной сети Azure. Этот подход повышает безопасность, производительность и соответствие требованиям, избегая воздействия на общедоступный Интернет. Если происходит сбой региональной службы, Azure Частная зона DNS обеспечивает встроенную устойчивость разрешения имён между регионами для Managed HSM. В этой архитектуре службы используют частный DNS Azure для взаимодействия друг с другом через адреса частной сети.

  • Политика Azure оценивает ресурсы и действия в Azure путем сравнения свойств этих ресурсов с бизнес-правилами. Эти бизнес-правила, описанные в формате JSON, называются определениями политик. Для этого решения используйте Политика Azure для принудительного применения управляемого клиентом TDE во время создания или обновления базы данных Azure SQL или управляемого экземпляра Azure SQL согласно документированного руководства.

  • Log Analytics рабочая область — это хранилище данных, в котором можно собирать любые данные журнала из всех Azure и не Azure ресурсов и приложений. Параметры конфигурации рабочей области позволяют управлять всеми данными журнала в одной рабочей области, чтобы соответствовать потребностям операций, анализа и аудита различных пользователей в организации. Для этого решения рабочая область Log Analytics получает комплексное ведение журнала и телеметрию из управляемого устройства HSM.

Сведения о сценарии

В этом решении группа рабочей нагрузки хочет соответствовать строгим пороговым значениям уровня обслуживания (SLO) для критически важной системы, обеспечивая полную функциональность необходимых служб. Для достижения этой цели они используют управляемый экземпляр SQL с ключом защиты TDE, управляемым клиентом. Ключ хранится в управляемом пуле HSM, который поддерживает используемые регионы и соответствует всем требованиям соответствия и безопасности. Доступ к частной конечной точке также применяется для ограничения сетевого воздействия.

Для аварийного восстановления между регионами группа отработки отказа с политикой отработки отказа, управляемой клиентом, обычно предпочтительна, чтобы клиент может управлять временем отработки отказа. Группа отработки отказа реплицирует пользовательские базы данных в виде единицы, поэтому связанные объекты и параметры уровня экземпляра должны быть синхронизированы отдельно.

Потенциальные варианты использования

  • Организация использует два парных или неперемеченных региона. Основной управляемый экземпляр SQL расположен в одном регионе, а группы отработки отказа настроены для подключения к управляемому экземпляру SQL в дополнительном регионе.

    В этом проекте используются конечные точки прослушивателя группы отработки отказа, чтобы приложения могли поддерживать стабильные строки подключения во время отработки отказа. Группы отработки отказа обновляют запись DNS прослушивателя автоматически после геоработки отказа. Но наблюдаемое время повторного подключения на клиенте зависит от TTL кэша DNS клиента и логики повторных попыток приложения.

  • Организация использует управляемый экземпляр HSM в основном регионе с репликой между регионами в дополнительном регионе. При включении межрегиональной реплики создается экземпляр Traffic Manager. Экземпляр диспетчера трафика обрабатывает маршрутизацию трафика в локальное хранилище, если оба хранилища работают или в операционное хранилище, если одно хранилище недоступно.

    Репликация ключевых материалов и разрешений является асинхронной и может занять несколько минут. Начальное расширение в дополнительном регионе занимает дополнительное время подготовки. Перед завершением проектирования устойчивости проверьте доступность и емкость управляемого устройства HSM в нужных регионах.

  • Организация использует две пользовательские зоны DNS для поддержки частной конечной точки для управляемого экземпляра HSM в каждом регионе.

    В многорегионных развертываниях частная конечная точка и частная интеграция DNS в каждом регионе помогают сохранять разрешение имен и трафик плоскости данных в каждом регионе.

  • Организация включает TDE в пользовательских базах данных с ключом, управляемым клиентом, и сохраняет ключ защиты в управляемом HSM.

Соавторы

Корпорация Майкрософт поддерживает эту статью. Следующие авторы написали эту статью.

Основные авторы:

Чтобы просмотреть неопубликованные профили LinkedIn, войдите в LinkedIn.

Дальнейшие шаги