Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Идеи решения
В этой статье описывается идея решения. Ваш архитектор облака может использовать это руководство, чтобы визуализировать основные компоненты для типичной реализации этой архитектуры. Используйте эту статью в качестве отправной точки для разработки хорошо спроектированного решения, которое соответствует конкретным требованиям рабочей нагрузки.
Это решение описывает безопасный и устойчивый шаблон развертывания для Управляемого экземпляра SQL Azure. В нем показано, как в Azure Key Vault используется управляемый HSM для хранения защищающих ключей для прозрачного шифрования данных (TDE), управляемых клиентом.
Архитектура
Скачайте файл Visio для этой архитектуры.
Рабочий процесс
Следующий рабочий процесс соответствует предыдущей схеме:
Группа отработки отказа на основном управляемом экземпляре SQL реплицирует все пользовательские базы данных в дополнительный управляемый экземпляр SQL в другом регионе для аварийного восстановления.
Управляемый модуль HSM настраивается с помощью межрегионального пула. Этот пул автоматически реплицирует ключевые материалы и разрешения в хранилище в дополнительном регионе.
Трафик плоскости данных из Управляемого экземпляра SQL проходит через частную конечную точку Managed HSM.
Управляемый модуль HSM использует управляемый Microsoft экземпляр Диспетчер трафика Azure для маршрутизации трафика в ближайшее рабочее хранилище.
Если управляемый экземпляр должен проверить разрешения на ключ, он отправляет запрос плоскости управления по магистральной сети Azure.
Компоненты
Управляемый экземпляр SQL — это платформа как услуга (PaaS), которая почти полностью совместима с последним ядром СУБД SQL Server выпуск Enterprise. Она предоставляет собственную реализацию виртуальной сети, которая повышает безопасность и предоставляет полезную бизнес-модель для существующих клиентов SQL Server. Управляемый экземпляр SQL можно использовать для переноса локальных приложений в облако с минимальными изменениями в приложениях и базах данных.
Управляемый экземпляр SQL также предоставляет комплексные возможности PaaS, включая автоматическое обновление исправлений и версий, автоматическое резервное копирование и возможности непрерывности бизнес-процессов. Эти функции значительно снижают затраты на управление и общую стоимость владения. В этой архитектуре Управляемый экземпляр SQL — это база данных, использующая ключи защиты TDE.
Управляемый модуль HSM — это полностью управляемая облачная служба, которая обеспечивает высокий уровень доступности, однотенантность и соответствие отраслевым стандартам. Управляемый модуль HSM предназначен для защиты криптографических ключей для облачных приложений. Он использует федеральные стандарты обработки информации 140-3 уровня 3 проверенных HSM. Управляемый модуль HSM является одним из нескольких решений управления ключами в Azure. В этой архитектуре Управляемый HSM безопасно сохраняет ключи защиты TDE и обеспечивает устойчивость между регионами.
Частная конечная точка Azure предоставляет частный IP-путь из виртуальной сети к службам, таким как служба хранилища Azure, База данных SQL Azure и Key Vault. Для этой архитектуры отключите доступ к общедоступной сети в управляемом HSM и используйте частные конечные точки в обоих регионах, чтобы трафик плоскости данных оставался в магистральной сети Microsoft.
Azure Частная зона DNS предоставляет разрешение имен для частных конечных точек, что позволяет ресурсам в виртуальной сети получать доступ к службам Azure в частном порядке. При создании частной конечной точки соответствующая запись системы доменных имен (DNS) автоматически регистрируется в связанной частной зоне DNS. Частная зона DNS гарантирует, что трафик к службе остается в магистральной сети Azure. Этот подход повышает безопасность, производительность и соответствие требованиям, избегая воздействия на общедоступный Интернет. Если происходит сбой региональной службы, Azure Частная зона DNS обеспечивает встроенную устойчивость разрешения имён между регионами для Managed HSM. В этой архитектуре службы используют частный DNS Azure для взаимодействия друг с другом через адреса частной сети.
Политика Azure оценивает ресурсы и действия в Azure путем сравнения свойств этих ресурсов с бизнес-правилами. Эти бизнес-правила, описанные в формате JSON, называются определениями политик. Для этого решения используйте Политика Azure для принудительного применения управляемого клиентом TDE во время создания или обновления базы данных Azure SQL или управляемого экземпляра Azure SQL согласно документированного руководства.
Log Analytics рабочая область — это хранилище данных, в котором можно собирать любые данные журнала из всех Azure и не Azure ресурсов и приложений. Параметры конфигурации рабочей области позволяют управлять всеми данными журнала в одной рабочей области, чтобы соответствовать потребностям операций, анализа и аудита различных пользователей в организации. Для этого решения рабочая область Log Analytics получает комплексное ведение журнала и телеметрию из управляемого устройства HSM.
Сведения о сценарии
В этом решении группа рабочей нагрузки хочет соответствовать строгим пороговым значениям уровня обслуживания (SLO) для критически важной системы, обеспечивая полную функциональность необходимых служб. Для достижения этой цели они используют управляемый экземпляр SQL с ключом защиты TDE, управляемым клиентом. Ключ хранится в управляемом пуле HSM, который поддерживает используемые регионы и соответствует всем требованиям соответствия и безопасности. Доступ к частной конечной точке также применяется для ограничения сетевого воздействия.
Для аварийного восстановления между регионами группа отработки отказа с политикой отработки отказа, управляемой клиентом, обычно предпочтительна, чтобы клиент может управлять временем отработки отказа. Группа отработки отказа реплицирует пользовательские базы данных в виде единицы, поэтому связанные объекты и параметры уровня экземпляра должны быть синхронизированы отдельно.
Потенциальные варианты использования
Организация использует два парных или неперемеченных региона. Основной управляемый экземпляр SQL расположен в одном регионе, а группы отработки отказа настроены для подключения к управляемому экземпляру SQL в дополнительном регионе.
В этом проекте используются конечные точки прослушивателя группы отработки отказа, чтобы приложения могли поддерживать стабильные строки подключения во время отработки отказа. Группы отработки отказа обновляют запись DNS прослушивателя автоматически после геоработки отказа. Но наблюдаемое время повторного подключения на клиенте зависит от TTL кэша DNS клиента и логики повторных попыток приложения.
Организация использует управляемый экземпляр HSM в основном регионе с репликой между регионами в дополнительном регионе. При включении межрегиональной реплики создается экземпляр Traffic Manager. Экземпляр диспетчера трафика обрабатывает маршрутизацию трафика в локальное хранилище, если оба хранилища работают или в операционное хранилище, если одно хранилище недоступно.
Репликация ключевых материалов и разрешений является асинхронной и может занять несколько минут. Начальное расширение в дополнительном регионе занимает дополнительное время подготовки. Перед завершением проектирования устойчивости проверьте доступность и емкость управляемого устройства HSM в нужных регионах.
Организация использует две пользовательские зоны DNS для поддержки частной конечной точки для управляемого экземпляра HSM в каждом регионе.
В многорегионных развертываниях частная конечная точка и частная интеграция DNS в каждом регионе помогают сохранять разрешение имен и трафик плоскости данных в каждом регионе.
Организация включает TDE в пользовательских базах данных с ключом, управляемым клиентом, и сохраняет ключ защиты в управляемом HSM.
Соавторы
Корпорация Майкрософт поддерживает эту статью. Следующие авторы написали эту статью.
Основные авторы:
- Лора Гроб | Главный диспетчер программ
- Армен Калешян | Главный архитектор облачных решений
- Майкл Пискоски | Старший архитектор облачных решений
Чтобы просмотреть неопубликованные профили LinkedIn, войдите в LinkedIn.
Дальнейшие шаги
- Управление данными в облаке с помощью управляемого HSM
- Включение многорегионной репликации в управляемом HSM
- Настройте управляемый модуль HSM с частными конечными точками
- Обзор восстановления управляемого HSM
- Суверенитет ключей, доступность, производительность и масштабируемость в управляемом HSM
- Рекомендации по защите управляемого устройства HSM
- Обзор безопасности хранилища ключей
- Создание и передача ключей, защищенных HSM
- Доступность и избыточность Key Vault
- Прозрачное шифрование данных SQL Azure с помощью ключа, управляемого клиентом
- обзор групп отказоустойчивости и лучших практик — Управляемый экземпляр SQL Azure