Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье приведены пошаговые инструкции по настройке шифрования данных для гибкого сервера Базы данных Azure для PostgreSQL.
Это важно
Вы можете использовать управляемый системой ключ или управляемый клиентом ключ для шифрования данных только при создании сервера. После принятия этого решения и создания сервера нельзя переключаться между двумя параметрами.
Из этой статьи вы узнаете, как создать новый сервер и настроить его параметры шифрования данных. Для существующих серверов, использующих управляемый клиентом ключ шифрования для шифрования данных, вы узнаете:
- Как выбрать другое управляемое удостоверение, назначенное пользователем, которое служба будет использовать для доступа к ключу шифрования.
- Как указать другой ключ шифрования или сменить ключ шифрования, используемый в настоящее время для шифрования данных.
Сведения о шифровании данных в контексте База данных Azure для PostgreSQL см. в статье о шифровании данных.
Настройка шифрования данных с помощью системного управляемого ключа во время подготовки сервера
Во время подготовки нового База данных Azure для PostgreSQL гибкого сервера настройте шифрование данных на вкладке "Безопасность". Для ключа шифрования данных выберите параметр ключа, управляемого службой.
Если включить геоизбыточное хранилище резервных копий при создании сервера, вид вкладки Безопасность слегка меняется, поскольку сервер использует два отдельных ключа шифрования. Один из ключей — для основного региона, в котором развертывается сервер, а один ключ — для парного региона, в который резервные копии сервера реплицируются асинхронно.
Настройка шифрования данных с помощью управляемого клиентом ключа во время подготовки сервера
- Создайте управляемую идентичность, назначаемую пользователем, если у вас ее еще нет. Если для вашего сервера включено геоизбыточное резервное копирование, необходимо создать два разных идентификатора. Каждый из этих идентификаторов имеет доступ к каждому из двух ключей шифрования данных.
Замечание
Хотя это не обязательно, чтобы обеспечить устойчивость региона, создайте управляемое удостоверение пользователя в том же регионе, что и сервер. Если на сервере включено георезервное копирование, создайте второй управляемый пользователем идентификатор в парном регионе сервера.
- Создайте Azure Key Vault или создайте управляемый модуль HSM, если у вас еще нет хранилища ключей. Убедитесь, что выполнены требования. Кроме того, следуйте рекомендациям перед настройкой хранилища ключей и перед созданием ключа и назначьте необходимые разрешения для управляемого удостоверения, назначаемого пользователем. Если на сервере включена геоизбыточная резервная копия, необходимо создать второе хранилище ключей. Второе хранилище ключей сохраняет ключ шифрования данных, который шифрует резервные копии, скопированные в парный регион сервера.
Замечание
Необходимо развернуть хранилище ключей, которое хранит ключ шифрования данных в том же регионе, что и сервер. Если на вашем сервере включено георезервное копирование, необходимо создать хранилище ключей, которое хранит ключ шифрования данных для геоизбыточных резервных копий в парном регионе сервера.
Создайте ключ в хранилище ключей. Если на сервере включены геоизбыточные резервные копии, вам потребуется один ключ в каждом из хранилищ ключей. Используя один из этих ключей, вы шифруете все данные сервера (включая все системные и пользовательские базы данных, временные файлы, журналы сервера, сегменты журналов на основе записи и резервные копии). Используя второй ключ, вы шифруете копии резервных копий, которые асинхронно копируются в парном регионе сервера.
Во время подготовки нового База данных Azure для PostgreSQL гибкого сервера настройте шифрование данных на вкладке "Безопасность". Для ключа шифрования данных выберите переключатель, управляемый клиентом.
Если включить геоизбыточное хранилище резервных копий при создании сервера, вид вкладки Безопасность слегка меняется, поскольку сервер использует два отдельных ключа шифрования. Один из ключей — для основного региона, в котором развертывается сервер, а один ключ — для парного региона, в который резервные копии сервера реплицируются асинхронно.
В разделе Управляемое удостоверение, назначаемое пользователем выберите Изменить удостоверение.
В списке управляемых удостоверений, назначаемых пользователем, выберите то, которое сервер должен использовать для доступа к ключу шифрования данных, хранящемуся в Azure Key Vault.
Нажмите кнопку "Добавить".
Выберите "Использовать автоматическое обновление версии ключа", если вы предпочитаете автоматически обновлять ссылку на самую текущую версию выбранного ключа, если текущая версия поворачивается вручную или автоматически. Чтобы понять преимущества использования автоматического обновления версий ключей, ознакомьтесь с автоматическим обновлением версии ключа.
Выберите ключ.
Подписка автоматически заполняется именем подписки, на которой будет создан сервер. Хранилище ключей, которое сохраняет ключ шифрования данных, должно существовать в той же подписке, что и сервер.
В типе хранилища ключей выберите переключатель, соответствующий типу хранилища ключей, в котором планируется сохранить ключ шифрования данных. В этом примере выберите хранилище ключей, но если вы выберете управляемый HSM, дальнейшие действия будут аналогичны.
Разверните хранилище ключей (или управляемый HSM, если выбран этот тип хранилища) и выберите экземпляр, в котором существует ключ шифрования данных.
Замечание
При развертывании раскрывающегося списка отображаются недоступные элементы. Это займет несколько секунд, пока он не выводит список всех экземпляров хранилища ключей, развернутых в том же регионе, что и сервер.
Разверните ключ и выберите имя ключа, который требуется использовать для шифрования данных.
Если вы не выбрали автоматическое обновление версии ключа, необходимо также выбрать определенную версию ключа. Для этого разверните версию и выберите идентификатор версии ключа, который требуется использовать для шифрования данных.
Выберите Выбрать.
Настройте все остальные параметры нового сервера и выберите "Проверить и создать".
Настройка шифрования данных с помощью управляемого клиентом ключа на существующих серверах
Вы решите, следует ли использовать системный управляемый ключ или управляемый клиентом ключ для шифрования данных при создании сервера. После принятия этого решения и создания сервера нельзя переключаться между двумя параметрами. Единственный вариант, если вы хотите изменить один на другой, требует восстановления любой из резервных копий, доступных на новом сервере. При настройке восстановления можно изменить конфигурацию шифрования данных нового сервера.
Для существующих серверов, развернутых с шифрованием данных с помощью управляемого клиентом ключа, можно внести несколько изменений в конфигурацию. Вы можете изменить ссылки на ключи, используемые для шифрования, и ссылки на назначенные пользователем управляемые удостоверения, используемые службой для доступа к ключам, хранящихся в хранилищах ключей.
Необходимо обновить ссылки на ключ, используемые вашим гибким сервером База данных Azure для PostgreSQL:
- Если ключ, хранящийся в хранилище ключей, поворачивается вручную или автоматически, а гибкий сервер Базы данных Azure для PostgreSQL указывает на определенную версию ключа. Если вы указываете на ключ, но не на определенную версию ключа (то есть при включении автоматического обновления версии ключа), служба автоматически ссылается на самую текущую версию ключа всякий раз, когда ключ будет поворачиваться вручную или автоматически.
- Если вы хотите использовать тот же или другой ключ, хранящийся в другом хранилище ключей.
Необходимо обновить управляемые удостоверения, назначаемые пользователем, которые гибкий сервер База данных Azure для PostgreSQL использует для доступа к ключам шифрования, каждый раз, когда требуется использовать другое удостоверение.
Выберите ваш гибкий сервер База данных Azure для PostgreSQL.
В меню ресурсов в разделе "Безопасность " выберите шифрование данных.
Чтобы изменить назначенное пользователем управляемое удостоверение, которое сервер использует для доступа к хранилищу ключей, разверните раскрывающийся список управляемого удостоверения, назначаемого пользователем , и выберите любой из доступных удостоверений.
Замечание
В поле со списком отображаются только удостоверения, назначенные вашему гибкому серверу База данных Azure для PostgreSQL. Хотя это и не обязательно, для обеспечения отказоустойчивости в пределах региона выбирайте управляемые пользователем идентификаторы в том же регионе, что и ваш сервер. Если на вашем сервере включено георезервное копирование, второй управляемый идентификатор пользователя, используемый для доступа к ключу шифрования данных для геоизбыточных резервных копий, должен находиться в парном регионе сервера.
Если назначаемое пользователем управляемое удостоверение, которое вы хотите использовать для доступа к ключу шифрования данных, не назначено гибкому серверу База данных Azure для PostgreSQL и не существует в качестве ресурса Azure с соответствующим объектом в Microsoft Entra ID, создайте его, выбрав "Создать".
На панели Создание управляемого удостоверения, назначаемого пользователем введите сведения об управляемом удостоверении, назначаемом пользователем, которое нужно создать, и автоматически назначьте его гибкому серверу База данных Azure для PostgreSQL для доступа к ключу шифрования данных.
Если назначаемое пользователем управляемое удостоверение, которое вы хотите использовать для доступа к ключу шифрования данных, не назначено гибкому серверу База данных Azure для PostgreSQL, но оно существует в качестве ресурса Azure с соответствующим объектом в Microsoft Entra ID, назначьте его, нажав кнопку Select.
В списке управляемых удостоверений, назначаемых пользователем, выберите то, которое сервер должен использовать для доступа к ключу шифрования данных, хранящемуся в Azure Key Vault.
Нажмите кнопку "Добавить".
Выберите "Использовать автоматическое обновление версии ключа ", если требуется, чтобы служба автоматически обновляла ссылку на самую текущую версию выбранного ключа всякий раз, когда текущая версия поворачивается вручную или автоматически. Сведения о преимуществах использования автоматических обновлений версий ключей см. в статье [автоматическое обновление версии ключа](../security/security-data-encryption.md##CMK key version updates).
Если вы ротируете ключ и не включаете Автоматическое обновление версии ключа. Или если вы хотите использовать другой ключ, обновите База данных Azure для PostgreSQL гибкий сервер, чтобы он указывает на новую версию ключа или новый ключ. Для этого скопируйте идентификатор ресурса ключа и вставьте его в поле идентификатора ключа .
Если пользователь, обращающийся к порталу Azure, имеет разрешения на доступ к ключу, хранящемуся в хранилище ключей, можно использовать альтернативный способ выбора нового ключа или новой версии ключа. Для этого в разделе Способ выбора клавиши установите переключатель Выбрать клавишу.
Выберите "Выбрать ключ".
Подписка автоматически заполняется именем подписки, на которой будет создан сервер. Хранилище ключей, которое сохраняет ключ шифрования данных, должно существовать в той же подписке, что и сервер.
В типе хранилища ключей выберите переключатель, соответствующий типу хранилища ключей, в котором планируется сохранить ключ шифрования данных. В этом примере выберите хранилище ключей, но если вы выберете управляемый HSM, дальнейшие действия будут аналогичны.
Разверните хранилище ключей (или управляемый HSM, если выбран этот тип хранилища) и выберите экземпляр, в котором существует ключ шифрования данных.
Замечание
При развертывании раскрывающегося списка отображаются недоступные элементы. Это займет несколько секунд, пока он не выводит список всех экземпляров хранилища ключей, развернутых в том же регионе, что и сервер.
Разверните ключ и выберите имя ключа, который требуется использовать для шифрования данных.
Если вы не выбрали автоматическое обновление версии ключа, необходимо также выбрать определенную версию ключа. Для этого разверните версию и выберите идентификатор версии ключа, который требуется использовать для шифрования данных.
Выберите Выбрать.
Когда вы удовлетворены изменениями, нажмите кнопку "Сохранить".