Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln innehåller stegvisa instruktioner för att konfigurera datakryptering för en flexibel Azure Database for PostgreSQL-server.
Viktigt!
Du kan välja att använda en systemhanterad nyckel eller en kundhanterad nyckel för datakryptering endast när servern skapas. När du har fattat det beslutet och skapat servern kan du inte växla mellan de två alternativen.
I den här artikeln får du lära dig hur du skapar en ny server och konfigurerar dess datakrypteringsalternativ. För befintliga servrar som använder kundhanterad krypteringsnyckel för datakryptering lär du dig:
- Så här väljer du en annan användartilldelad hanterad identitet för tjänsten för åtkomst till krypteringsnyckeln.
- Så här anger du en annan krypteringsnyckel eller hur du roterar krypteringsnyckeln som för närvarande används för datakryptering.
Mer information om datakryptering i kontexten för Azure Database for PostgreSQL finns i datakryptering.
Konfigurera datakryptering med systemhanterad nyckel under serveretablering
Använd Azure-portalen:
Under etableringen av en ny Azure Database for PostgreSQL flexibel server konfigurerar du datakryptering på fliken Säkerhet. För Datakrypteringsnyckel väljer du alternativet Tjänsthanterad nyckel.
Om du aktiverar geo-redundant säkerhetskopieringslagring som ska etableras tillsammans med servern ändras aspekten av fliken Säkerhet något eftersom servern använder två separata krypteringsnycklar. En nyckel är för den primära region där du distribuerar servern, och en nyckel är för den parkopplade region som serversäkerhetskopiorna asynkront replikeras till.
Konfigurera datakryptering med kundhanterad nyckel under serveretablering
Använd Azure-portalen:
- Skapa en användartilldelad hanterad identitet om du inte har någon ännu. Om geo-redundanta säkerhetskopior är aktiverade på servern måste du skapa två olika identiteter. Var och en av dessa identiteter har åtkomst till var och en av de två datakrypteringsnycklarna.
Anmärkning
Även om det inte krävs skapar du den användarhanterade identiteten i samma region som servern för att upprätthålla regional återhämtning. Om din server har geo-säkerhetskopieringsredundans aktiverad skapar du den andra användarhanterade identiteten i den parkopplade regionen på servern.
- Skapa en Azure Key Vault eller skapa en hanterad HSM om du inte har skapat något nyckelarkiv ännu. Se till att du uppfyller kraven. Följ också rekommendationerna innan du konfigurerar nyckelarkivet och innan du skapar nyckeln och tilldelar nödvändiga behörigheter till den användartilldelade hanterade identiteten. Om geo-redundanta säkerhetskopieringar är aktiverade på servern måste du skapa ett andra nyckelarkiv. Det andra nyckellagret behåller den datakrypteringsnyckel som krypterar dina säkerhetskopior som kopieras till den parkopplade regionen på servern.
Anmärkning
Du måste distribuera nyckelarkivet som behåller datakrypteringsnyckeln i samma region som servern. Om din server har geo-säkerhetskopieringsredundans aktiverad måste du skapa det nyckellager som behåller datakrypteringsnyckeln för geo-redundanta säkerhetskopior i den parkopplade regionen på servern.
Skapa en nyckel i nyckelarkivet. Om geo-redundanta säkerhetskopior är aktiverade på servern behöver du en nyckel i vart och ett av nyckelarkiven. Genom att använda en av dessa nycklar krypterar du alla serverns data (inklusive alla system- och användardatabaser, temporära filer, serverloggar, loggsegment för skrivföreläsning och säkerhetskopior). Med hjälp av den andra nyckeln krypterar du kopiorna av säkerhetskopiorna som asynkront kopieras över den parkopplade regionen på servern.
Under etableringen av en ny Azure Database for PostgreSQL flexibel server konfigurerar du datakryptering på fliken Säkerhet. För Datakrypteringsnyckel väljer du alternativknappen Kundhanterad nyckel.
Om du aktiverar geo-redundant säkerhetskopieringslagring som ska etableras tillsammans med servern ändras aspekten av fliken Säkerhet något eftersom servern använder två separata krypteringsnycklar. En nyckel är för den primära region där du distribuerar servern, och en nyckel är för den parkopplade region som serversäkerhetskopiorna asynkront replikeras till.
I Användartilldelad hanterad identitet väljer du Ändra identitet.
I listan över användartilldelade hanterade identiteter väljer du den som du vill att servern ska använda för att komma åt datakrypteringsnyckeln som lagras i en Azure Key Vault.
Välj Lägg till.
Välj Använd automatisk uppdatering av nyckelversion om du föredrar att låta tjänsten automatiskt uppdatera referensen till den senaste versionen av den valda nyckeln, när den aktuella versionen roteras manuellt eller automatiskt. Information om fördelarna med att använda automatiska uppdateringar av nyckelversioner finns i automatisk uppdatering av nyckelversion.
Välj Välj en nyckel.
Prenumerationen fylls automatiskt i med namnet på den prenumeration där servern är på väg att skapas. Nyckelarkivet som behåller datakrypteringsnyckeln måste finnas i samma prenumeration som servern.
I Nyckellagringstyp väljer du den alternativknapp som motsvarar den typ av nyckellager där du planerar att lagra datakrypteringsnyckeln. I det här exemplet väljer du Nyckelvalv, men upplevelsen är liknande om du väljer Hanterad HSM.
Expandera Key Vault (eller Managed HSM, om du valde den lagringstypen) och välj den instans där datakrypteringsnyckeln finns.
Anmärkning
När du expanderar listrutan visas Inga tillgängliga objekt. Det tar några sekunder innan den visar alla instanser av nyckelvalvet som distribueras i samma region som servern.
Expandera Nyckel och välj namnet på den nyckel som du vill använda för datakryptering.
Om du inte valde Använd automatisk uppdatering av nyckelversion måste du också välja en specifik version av nyckeln. Det gör du genom att expandera Version och välja identifieraren för den version av nyckeln som du vill använda för datakryptering.
Välj Välj.
Konfigurera alla andra inställningar för den nya servern och välj Granska + skapa.
Konfigurera datakryptering med kundhanterad nyckel på befintliga servrar
Du bestämmer om du vill använda en systemhanterad nyckel eller en kundhanterad nyckel för datakryptering när servern skapas. När du har fattat det beslutet och skapat servern kan du inte växla mellan de två alternativen. Det enda alternativet, om du vill ändra från en till en annan, kräver att någon av de säkerhetskopior som är tillgängliga för servern återställs till en ny server. När du konfigurerar återställningen kan du ändra konfigurationen för datakryptering för den nya servern.
För befintliga servrar som du distribuerade med datakryptering med hjälp av en kundhanterad nyckel kan du göra flera konfigurationsändringar. Du kan ändra referenserna till de nycklar som används för kryptering och referenser till de användartilldelade hanterade identiteter som tjänsten använder för att komma åt nycklarna som lagras i nyckelarkiven.
Du måste uppdatera referenser som din flexibla Azure Database for PostgreSQL-server har till en nyckel:
- När nyckeln som lagras i nyckelarkivet roteras, antingen manuellt eller automatiskt, och din flexibla Azure Database for PostgreSQL-server pekar på en specifik version av nyckeln. Om du pekar på en nyckel, men inte till en specifik version av nyckeln (det är när du har Aktiverat uppdatering av använd automatisk nyckelversion ), refererar tjänsten automatiskt till den senaste versionen av nyckeln när nyckeln roteras manuellt eller automatiskt.
- När du vill använda samma eller en annan nyckel som lagras i ett annat nyckelarkiv.
Du måste uppdatera de användartilldelade hanterade identiteterna som din Azure Database for PostgreSQL flexibla server använder för att få åtkomst till krypteringsnycklarna när du vill använda en annan identitet.
Använd Azure-portalen:
Välj din Azure-databas för PostgreSQL-flexibel server.
I resursmenyn går du till avsnittet Säkerhet och väljer Datakryptering.
Om du vill ändra den användartilldelade hanterade identitet som servern använder för att komma åt nyckelarkivet expanderar du listrutan Användartilldelad hanterad identitet och väljer någon av de tillgängliga identiteterna.
Anmärkning
Kombinationsrutan visar bara de identiteter som din Azure Database for PostgreSQL flexibel server har tilldelats. Även om det inte krävs väljer du användarhanterade identiteter i samma region som servern för att upprätthålla regional återhämtning. Om servern har geo-säkerhetskopieringsredundans aktiverad bör den andra användarhanterade identiteten, som används för att komma åt datakrypteringsnyckeln för geo-redundanta säkerhetskopior, finnas i den parkopplade regionen på servern.
Om den användartilldelade hanterade identitet som du vill använda för att komma åt datakrypteringsnyckeln inte har tilldelats till din Azure Database for PostgreSQL flexibla server och den inte finns som en Azure resurs med motsvarande objekt i Microsoft Entra ID skapar du den genom att välja Skapa.
I panelen Skapa användartilldelad hanterad identitet anger du information om den användartilldelade hanterade identitet som du vill skapa och tilldelar den automatiskt till din Azure Database for PostgreSQL flexibla server för att få åtkomst till datakrypteringsnyckeln.
Om den användartilldelade hanterade identitet som du vill använda för att komma åt datakrypteringsnyckeln inte har tilldelats till din Azure Database for PostgreSQL flexibla server, men den finns som en Azure resurs med motsvarande objekt i Microsoft Entra ID, tilldelar du den genom att välja Välj.
I listan över användartilldelade hanterade identiteter väljer du den som du vill att servern ska använda för att komma åt datakrypteringsnyckeln som lagras i en Azure Key Vault.
Välj Lägg till.
Välj Använd automatisk uppdatering av nyckelversion om du vill att tjänsten automatiskt ska uppdatera referensen till den senaste versionen av den valda nyckeln när den aktuella versionen roteras manuellt eller automatiskt. Information om fördelarna med att använda automatiska uppdateringar av nyckelversioner finns i [automatisk uppdatering av nyckelversion](.. /security/security-data-encryption.md##CMK viktiga versionsuppdateringar).
Om du roterar nyckeln och inte aktiverar Använd automatisk uppdatering av nyckelversion. Eller om du vill använda en annan nyckel uppdaterar du din Azure Database for PostgreSQL flexibla servern så att den pekar på den nya nyckelversionen eller den nya nyckeln. Det gör du genom att kopiera resursidentifieraren för nyckeln och klistra in den i rutan Nyckelidentifierare .
Om användaren som kommer åt Azure-portalen har behörighet att komma åt nyckeln som lagras i nyckelarkivet kan du använda en alternativ metod för att välja den nya nyckeln eller den nya nyckelversionen. Det gör du genom att välja alternativknappen Välj en nyckel i Nyckelvalsmetod.
Välj Välj nyckel.
Prenumerationen fylls automatiskt i med namnet på den prenumeration där servern är på väg att skapas. Nyckelarkivet som behåller datakrypteringsnyckeln måste finnas i samma prenumeration som servern.
I Nyckellagringstyp väljer du den alternativknapp som motsvarar den typ av nyckellager där du planerar att lagra datakrypteringsnyckeln. I det här exemplet väljer du Nyckelvalv, men upplevelsen är liknande om du väljer Hanterad HSM.
Expandera Key Vault (eller Managed HSM, om du valde den lagringstypen) och välj den instans där datakrypteringsnyckeln finns.
Anmärkning
När du expanderar listrutan visas Inga tillgängliga objekt. Det tar några sekunder innan den visar alla instanser av nyckelvalvet som distribueras i samma region som servern.
Expandera Nyckel och välj namnet på den nyckel som du vill använda för datakryptering.
Om du inte valde Använd automatisk uppdatering av nyckelversion måste du också välja en specifik version av nyckeln. Det gör du genom att expandera Version och välja identifieraren för den version av nyckeln som du vill använda för datakryptering.
Välj Välj.
När du är nöjd med ändringarna väljer du Spara.