Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Lösningsidéer
I den här artikeln beskrivs en lösningsidé. Molnarkitekten kan använda den här vägledningen för att visualisera huvudkomponenterna för en typisk implementering av den här arkitekturen. Använd den här artikeln som utgångspunkt för att utforma en välkonstruerad lösning som överensstämmer med arbetsbelastningens specifika krav.
Den här lösningen beskriver ett säkert och motståndskraftigt distributionsmönster för Azure SQL Managed Instance. Den visar hur Azure Key Vault Managed HSM används för att lagra de kundhanterade TDE-skyddsnycklarna (transparent datakryptering).
Arkitektur
Ladda ned en Visio-fil med den här arkitekturen.
Arbetsflöde
Följande arbetsflöde motsvarar föregående diagram:
En redundansgrupp på den primära SQL-hanterade instansen replikerar alla användardatabaser till en sekundär SQL-hanterad instans i en annan region för haveriberedskap.
Hanterad HSM konfigureras med en pool mellan regioner. Den här poolen replikerar automatiskt nyckelmaterialet och behörigheterna till valvet i den sekundära regionen.
Dataplanstrafik från SQL Managed Instance flödar via den privata slutpunkten för Managed HSM.
Hanterad HSM använder en Microsoft hanterad Azure Traffic Manager-instans för att dirigera trafiken till närmaste driftvalv.
Om den hanterade instansen behöver kontrollera behörigheter för en nyckel skickar den en begäran om hanteringsplan via Azure-stamnätverket.
Komponenter
SQL Managed Instance är ett PaaS-erbjudande (plattform som en tjänst) som nästan är helt kompatibelt med den senaste SQL Server Enterprise Edition databasmotorn. Den tillhandahåller en intern implementering av virtuella nätverk som förbättrar säkerheten och ger en fördelaktig affärsmodell för befintliga SQL Server-kunder. Du kan använda SQL Managed Instance för att migrera dina lokala program till molnet med minimala ändringar i program och databaser.
SQL Managed Instance innehåller även omfattande PaaS-funktioner, inklusive automatiska korrigeringar och versionsuppdateringar, automatiserade säkerhetskopieringar och funktioner för affärskontinuitet. Dessa funktioner minskar avsevärt hanteringskostnaderna och den totala ägandekostnaden. I den här arkitekturen är SQL Managed Instance den databas som använder TDE-skyddsnycklarna.
Hanterad HSM är en fullständigt hanterad molntjänst som ger hög tillgänglighet, enskild användarinstans och efterlevnad av branschstandard. Hanterad HSM är utformad för att skydda kryptografiska nycklar för molnprogram. Den använder Federal Information Processing Standards 140-3 Level 3 validerade HSM:er. Hanterad HSM är en av flera nyckelhanteringslösningar i Azure. I den här arkitekturen lagrar Managed HSM TDE-skyddsnycklarna på ett säkert sätt och ger återhämtning mellan regioner.
En Azure privat slutpunkt tillhandahåller en privat IP-sökväg från ett virtuellt nätverk till tjänster som Azure Storage, Azure SQL Database och Key Vault. För den här arkitekturen inaktiverar du åtkomsten till det offentliga nätverket på Managed HSM och använder privata slutpunkter i båda regionerna så att dataplanstrafiken stannar på Microsoft stamnätverk.
Azure Private DNS tillhandahåller namnmatchning för privata slutpunkter, vilket gör att resurser i ett virtuellt nätverk kan komma åt Azure tjänster privat. När en privat slutpunkt skapas registreras motsvarande DNS-post automatiskt i den länkade privata DNS-zonen. En privat DNS-zon säkerställer att trafiken till tjänsten förblir inom Azure-stamnätverket. Den här metoden förbättrar säkerhet, prestanda och efterlevnad genom att undvika exponering för det offentliga Internet. Om ett regionalt tjänstfel inträffar tillhandahåller Azure Private DNS inbyggd namnupplösningsresiliens mellan regioner för Hanterad HSM. I den här arkitekturen använder tjänsterna Azure Private DNS för att kommunicera med varandra via sina privata nätverksadresser.
Azure Policy utvärderar resurser och åtgärder i Azure genom att jämföra egenskaperna för dessa resurser med affärsregler. Dessa affärsregler, som beskrivs i JSON-format, kallas principdefinitioner. För den här lösningen använder du Azure Policy för att framtvinga kundhanterad TDE när du skapar eller uppdaterar en Azure SQL databas eller Azure SQL hanterad instans enligt den dokumenterade vägledningen.
Log Analytics arbetsyta är ett datalager där du kan samla in alla typer av loggdata från alla dina Azure och icke-Azure resurser och program. Med konfigurationsalternativ för arbetsytor kan du hantera alla dina loggdata på en arbetsyta för att uppfylla drifts-, analys- och granskningsbehoven för olika personer i din organisation. För den här lösningen får en Log Analytics arbetsyta omfattande loggning och telemetri från Managed HSM.
Scenarioinformation
I den här lösningen vill ett arbetsbelastningsteam uppfylla strikta tröskelvärden för servicenivåmål (SLO) för sitt verksamhetskritiska system samtidigt som de säkerställer full funktionalitet för de tjänster som krävs. För att uppnå det här målet använder de SQL Managed Instance med en kundhanterad TDE-skyddsnyckel. Nyckeln lagras i en hanterad HSM-pool som stöder de regioner som de använder och uppfyller alla efterlevnads- och säkerhetskrav. Åtkomst till privata slutpunkter framtvingas också för att begränsa nätverksexponeringen.
För haveriberedskap mellan regioner föredras vanligtvis en redundansgrupp med en kundhanterad redundansprincip så att kunden kan kontrollera redundanstid. Redundansgruppen replikerar användardatabaser som en enhet, så relaterade objekt och inställningar på instansnivå måste synkroniseras separat.
Potentiella användningsfall
En organisation använder två parkopplade eller icke-kopplade regioner. Den primära SQL-hanterade instansen finns i en region och redundansgrupper konfigureras för att ansluta den till den SQL-hanterade instansen i den sekundära regionen.
Den här designen använder lyssnarslutpunkter för redundansgrupper så att program kan behålla stabila anslutningssträngar under redundansväxlingen. Redundansgrupper uppdaterar lyssnarens DNS-post automatiskt efter en geo-redundansväxling. Men den observerade återanslutningstiden för klienten beror på klientens TTL för DNS-cache och på logiken för omprövning av program.
En organisation använder en Hanterad HSM-instans i en primär region med en replik mellan regioner i en sekundär region. När en replik mellan regioner är aktiverad skapas en Traffic Manager-instans. Traffic Manager-instansen hanterar routningen av trafik till det lokala valvet om båda valven är i drift eller till det operativa valvet om ett valv inte är tillgängligt.
Replikering av nyckelmaterial och behörigheter är asynkron och kan ta flera minuter. Det första tillägget till en sekundär region tar ytterligare etableringstid. Verifiera hanterad HSM-tillgänglighet och kapacitet i önskade regioner innan du slutför återhämtningsdesignen.
En organisation använder två anpassade DNS-zoner för att stödja en privat slutpunkt för en hanterad HSM-instans i varje region.
I distributioner i flera regioner hjälper en privat slutpunkt och privat DNS-integrering i varje region till att behålla namnmatchning och dataplanstrafik inom varje region.
En organisation aktiverar TDE på användardatabaser med en kundhanterad nyckel och lagrar skyddsnyckeln i Managed HSM.
Bidragsgivare
Microsoft ansvarar för den här artikeln. Följande deltagare skrev den här artikeln.
Huvudsakliga författare:
- Laura Grob | Programhanteraren för huvudnamn
- Armen Kaleshian | Huvudarkitekt för molnlösning
- Michael Piskorski | Senior Cloud Solution Architect
Om du vill se linkedin-profiler som inte är offentliga loggar du in på LinkedIn.
Nästa steg
- Kontrollera dina data i molnet med hjälp av Hanterad HSM
- Aktivera replikering i flera regioner på hanterad HSM
- Konfigurera hanterad HSM med privata slutpunkter
- Översikt över hanterad HSM-återställning
- Nyckelsuveränitet, tillgänglighet, prestanda och skalbarhet i Hanterad HSM
- Metodtips för att skydda hanterad HSM
- Säkerhetsöversikt för Key Vault
- Generera och överföra HSM-skyddade nycklar
- Tillgänglighet och redundans för Key Vault
- Transparent datakryptering i Azure SQL med kundhanterad nyckel
- Översikt över failovergrupper och bästa praxis – Azure SQL Managed Instance