Konfigurera datakryptering i Azure Database for PostgreSQL flexibel server

Den här artikeln innehåller stegvisa instruktioner för att konfigurera datakryptering för en flexibel Azure Database for PostgreSQL-server.

Viktigt!

Du kan välja att använda en systemhanterad nyckel eller en kundhanterad nyckel för datakryptering endast när servern skapas. När du har fattat det beslutet och skapat servern kan du inte växla mellan de två alternativen.

I den här artikeln får du lära dig hur du skapar en ny server och konfigurerar dess datakrypteringsalternativ. För befintliga servrar som använder kundhanterad krypteringsnyckel för datakryptering lär du dig:

  • Så här väljer du en annan användartilldelad hanterad identitet för tjänsten för åtkomst till krypteringsnyckeln.
  • Så här anger du en annan krypteringsnyckel eller hur du roterar krypteringsnyckeln som för närvarande används för datakryptering.

Mer information om datakryptering i kontexten för Azure Database for PostgreSQL finns i datakryptering.

Konfigurera datakryptering med systemhanterad nyckel under serveretablering

Använd Azure-portalen:

  1. Under etableringen av en ny Azure Database for PostgreSQL flexibel server konfigurerar du datakryptering på fliken Säkerhet. För Datakrypteringsnyckel väljer du alternativet Tjänsthanterad nyckel.

    Skärmbild som visar hur du väljer den systemhanterade krypteringsnyckeln under serveretablering.

  2. Om du aktiverar geo-redundant säkerhetskopieringslagring som ska etableras tillsammans med servern ändras aspekten av fliken Säkerhet något eftersom servern använder två separata krypteringsnycklar. En nyckel är för den primära region där du distribuerar servern, och en nyckel är för den parkopplade region som serversäkerhetskopiorna asynkront replikeras till.

    Skärmbild som visar hur du väljer den systemhanterade krypteringsnyckeln under serveretablering, när servern är aktiverad för geo-redundant säkerhetskopieringslagring.

Konfigurera datakryptering med kundhanterad nyckel under serveretablering

Använd Azure-portalen:

  1. Skapa en användartilldelad hanterad identitet om du inte har någon ännu. Om geo-redundanta säkerhetskopior är aktiverade på servern måste du skapa två olika identiteter. Var och en av dessa identiteter har åtkomst till var och en av de två datakrypteringsnycklarna.

Anmärkning

Även om det inte krävs skapar du den användarhanterade identiteten i samma region som servern för att upprätthålla regional återhämtning. Om din server har geo-säkerhetskopieringsredundans aktiverad skapar du den andra användarhanterade identiteten i den parkopplade regionen på servern.

  1. Skapa en Azure Key Vault eller skapa en hanterad HSM om du inte har skapat något nyckelarkiv ännu. Se till att du uppfyller kraven. Följ också rekommendationerna innan du konfigurerar nyckelarkivet och innan du skapar nyckeln och tilldelar nödvändiga behörigheter till den användartilldelade hanterade identiteten. Om geo-redundanta säkerhetskopieringar är aktiverade på servern måste du skapa ett andra nyckelarkiv. Det andra nyckellagret behåller den datakrypteringsnyckel som krypterar dina säkerhetskopior som kopieras till den parkopplade regionen på servern.

Anmärkning

Du måste distribuera nyckelarkivet som behåller datakrypteringsnyckeln i samma region som servern. Om din server har geo-säkerhetskopieringsredundans aktiverad måste du skapa det nyckellager som behåller datakrypteringsnyckeln för geo-redundanta säkerhetskopior i den parkopplade regionen på servern.

  1. Skapa en nyckel i nyckelarkivet. Om geo-redundanta säkerhetskopior är aktiverade på servern behöver du en nyckel i vart och ett av nyckelarkiven. Genom att använda en av dessa nycklar krypterar du alla serverns data (inklusive alla system- och användardatabaser, temporära filer, serverloggar, loggsegment för skrivföreläsning och säkerhetskopior). Med hjälp av den andra nyckeln krypterar du kopiorna av säkerhetskopiorna som asynkront kopieras över den parkopplade regionen på servern.

  2. Under etableringen av en ny Azure Database for PostgreSQL flexibel server konfigurerar du datakryptering på fliken Säkerhet. För Datakrypteringsnyckel väljer du alternativknappen Kundhanterad nyckel.

    Skärmbild som visar hur du väljer den kundhanterade krypteringsnyckeln under serveretablering.

  3. Om du aktiverar geo-redundant säkerhetskopieringslagring som ska etableras tillsammans med servern ändras aspekten av fliken Säkerhet något eftersom servern använder två separata krypteringsnycklar. En nyckel är för den primära region där du distribuerar servern, och en nyckel är för den parkopplade region som serversäkerhetskopiorna asynkront replikeras till.

    Skärmbild som visar hur du väljer den kundhanterade krypteringsnyckeln under serveretablering, när servern är aktiverad för geo-redundant lagring av säkerhetskopior.

  4. I Användartilldelad hanterad identitet väljer du Ändra identitet.

    Skärmbild som visar hur du väljer den användartilldelade hanterade identiteten för åtkomst till datakrypteringsnyckeln för data på serverplatsen.

  5. I listan över användartilldelade hanterade identiteter väljer du den som du vill att servern ska använda för att komma åt datakrypteringsnyckeln som lagras i en Azure Key Vault.

    Skärmbild som visar hur du väljer den användartilldelade hanterade identitet som servern kommer åt datakrypteringsnyckeln med.

  6. Välj Lägg till.

    Skärmbild som visar platsen för knappen Lägg till för att tilldela den identitet som servern kommer åt datakrypteringsnyckeln med.

  7. Välj Använd automatisk uppdatering av nyckelversion om du föredrar att låta tjänsten automatiskt uppdatera referensen till den senaste versionen av den valda nyckeln, när den aktuella versionen roteras manuellt eller automatiskt. Information om fördelarna med att använda automatiska uppdateringar av nyckelversioner finns i automatisk uppdatering av nyckelversion.

    Skärmbild som visar hur du aktiverar automatiska uppdateringar av nyckelversioner.

  8. Välj Välj en nyckel.

    Skärmbild som visar hur du väljer en datakrypteringsnyckel.

  9. Prenumerationen fylls automatiskt i med namnet på den prenumeration där servern är på väg att skapas. Nyckelarkivet som behåller datakrypteringsnyckeln måste finnas i samma prenumeration som servern.

    Skärmbild som visar hur du väljer den prenumeration där nyckelarkivet ska finnas.

  10. I Nyckellagringstyp väljer du den alternativknapp som motsvarar den typ av nyckellager där du planerar att lagra datakrypteringsnyckeln. I det här exemplet väljer du Nyckelvalv, men upplevelsen är liknande om du väljer Hanterad HSM.

    Skärmbild som visar hur du väljer den typ av lagring som behåller datakrypteringsnyckeln.

  11. Expandera Key Vault (eller Managed HSM, om du valde den lagringstypen) och välj den instans där datakrypteringsnyckeln finns.

    Skärmbild som visar hur du väljer det nyckellager som behåller datakrypteringsnyckeln.

    Anmärkning

    När du expanderar listrutan visas Inga tillgängliga objekt. Det tar några sekunder innan den visar alla instanser av nyckelvalvet som distribueras i samma region som servern.

  12. Expandera Nyckel och välj namnet på den nyckel som du vill använda för datakryptering.

    Skärmbild som visar hur du väljer datakrypteringsnyckeln.

  13. Om du inte valde Använd automatisk uppdatering av nyckelversion måste du också välja en specifik version av nyckeln. Det gör du genom att expandera Version och välja identifieraren för den version av nyckeln som du vill använda för datakryptering.

    Skärmbild som visar hur du väljer vilken version som ska användas av datakrypteringsnyckeln.

  14. Välj Välj.

    Skärmbild som visar hur du väljer den valda nyckeln.

  15. Konfigurera alla andra inställningar för den nya servern och välj Granska + skapa.

    Skärmbild som visar hur du slutför skapandet av servern.

Konfigurera datakryptering med kundhanterad nyckel på befintliga servrar

Du bestämmer om du vill använda en systemhanterad nyckel eller en kundhanterad nyckel för datakryptering när servern skapas. När du har fattat det beslutet och skapat servern kan du inte växla mellan de två alternativen. Det enda alternativet, om du vill ändra från en till en annan, kräver att någon av de säkerhetskopior som är tillgängliga för servern återställs till en ny server. När du konfigurerar återställningen kan du ändra konfigurationen för datakryptering för den nya servern.

För befintliga servrar som du distribuerade med datakryptering med hjälp av en kundhanterad nyckel kan du göra flera konfigurationsändringar. Du kan ändra referenserna till de nycklar som används för kryptering och referenser till de användartilldelade hanterade identiteter som tjänsten använder för att komma åt nycklarna som lagras i nyckelarkiven.

Du måste uppdatera referenser som din flexibla Azure Database for PostgreSQL-server har till en nyckel:

  • När nyckeln som lagras i nyckelarkivet roteras, antingen manuellt eller automatiskt, och din flexibla Azure Database for PostgreSQL-server pekar på en specifik version av nyckeln. Om du pekar på en nyckel, men inte till en specifik version av nyckeln (det är när du har Aktiverat uppdatering av använd automatisk nyckelversion ), refererar tjänsten automatiskt till den senaste versionen av nyckeln när nyckeln roteras manuellt eller automatiskt.
  • När du vill använda samma eller en annan nyckel som lagras i ett annat nyckelarkiv.

Du måste uppdatera de användartilldelade hanterade identiteterna som din Azure Database for PostgreSQL flexibla server använder för att få åtkomst till krypteringsnycklarna när du vill använda en annan identitet.

Använd Azure-portalen:

  1. Välj din Azure-databas för PostgreSQL-flexibel server.

  2. I resursmenyn går du till avsnittet Säkerhet och väljer Datakryptering.

    Skärmbild som visar hur du kommer till datakryptering för en befintlig server.

  3. Om du vill ändra den användartilldelade hanterade identitet som servern använder för att komma åt nyckelarkivet expanderar du listrutan Användartilldelad hanterad identitet och väljer någon av de tillgängliga identiteterna.

    Skärmbild som visar hur du väljer en av de användartilldelade hanterade identiteterna som är associerade med servern.

    Anmärkning

    Kombinationsrutan visar bara de identiteter som din Azure Database for PostgreSQL flexibel server har tilldelats. Även om det inte krävs väljer du användarhanterade identiteter i samma region som servern för att upprätthålla regional återhämtning. Om servern har geo-säkerhetskopieringsredundans aktiverad bör den andra användarhanterade identiteten, som används för att komma åt datakrypteringsnyckeln för geo-redundanta säkerhetskopior, finnas i den parkopplade regionen på servern.

  4. Om den användartilldelade hanterade identitet som du vill använda för att komma åt datakrypteringsnyckeln inte har tilldelats till din Azure Database for PostgreSQL flexibla server och den inte finns som en Azure resurs med motsvarande objekt i Microsoft Entra ID skapar du den genom att välja Skapa.

    Skärmbild som visar hur du skapar en ny användartilldelad hanterad identitet i Azure och Microsoft Entra-ID, automatiskt tilldelar den till din flexibla Azure Database for PostgreSQL-server och använder den för att komma åt datakrypteringsnyckeln.

  5. I panelen Skapa användartilldelad hanterad identitet anger du information om den användartilldelade hanterade identitet som du vill skapa och tilldelar den automatiskt till din Azure Database for PostgreSQL flexibla server för att få åtkomst till datakrypteringsnyckeln.

    Skärmbild som visar hur du anger information om den nya användartilldelade hanterade identiteten.

  6. Om den användartilldelade hanterade identitet som du vill använda för att komma åt datakrypteringsnyckeln inte har tilldelats till din Azure Database for PostgreSQL flexibla server, men den finns som en Azure resurs med motsvarande objekt i Microsoft Entra ID, tilldelar du den genom att välja Välj.

    Skärmbild som visar hur du väljer en befintlig användartilldelad hanterad identitet i Azure och Microsoft Entra-ID, automatiskt tilldelar den till din flexibla Azure Database for PostgreSQL-server och använder den för att komma åt datakrypteringsnyckeln.

  7. I listan över användartilldelade hanterade identiteter väljer du den som du vill att servern ska använda för att komma åt datakrypteringsnyckeln som lagras i en Azure Key Vault.

    Skärmbild som visar hur du väljer en befintlig användartilldelad hanterad identitet för att tilldela den till din flexibla Azure Database for PostgreSQL-server och använder den för att komma åt datakrypteringsnyckeln.

  8. Välj Lägg till.

    Skärmbild som visar hur du lägger till den valda användartilldelade hanterade identiteten.

  9. Välj Använd automatisk uppdatering av nyckelversion om du vill att tjänsten automatiskt ska uppdatera referensen till den senaste versionen av den valda nyckeln när den aktuella versionen roteras manuellt eller automatiskt. Information om fördelarna med att använda automatiska uppdateringar av nyckelversioner finns i [automatisk uppdatering av nyckelversion](.. /security/security-data-encryption.md##CMK viktiga versionsuppdateringar).

    Skärmbild som visar hur du aktiverar automatiska uppdateringar av nyckelversioner.

  10. Om du roterar nyckeln och inte aktiverar Använd automatisk uppdatering av nyckelversion. Eller om du vill använda en annan nyckel uppdaterar du din Azure Database for PostgreSQL flexibla servern så att den pekar på den nya nyckelversionen eller den nya nyckeln. Det gör du genom att kopiera resursidentifieraren för nyckeln och klistra in den i rutan Nyckelidentifierare .

    Skärmbild som visar var du klistrar in resursidentifieraren för den nya nyckeln eller den nya nyckelversionen som servern måste använda för datakryptering.

  11. Om användaren som kommer åt Azure-portalen har behörighet att komma åt nyckeln som lagras i nyckelarkivet kan du använda en alternativ metod för att välja den nya nyckeln eller den nya nyckelversionen. Det gör du genom att välja alternativknappen Välj en nyckel i Nyckelvalsmetod.

    Skärmbild som visar hur du aktiverar den användarvänligare metoden för att välja den datakrypteringsnyckel som ska användas för datakryptering.

  12. Välj Välj nyckel.

    Skärmbild som visar hur du väljer en datakrypteringsnyckel.

  13. Prenumerationen fylls automatiskt i med namnet på den prenumeration där servern är på väg att skapas. Nyckelarkivet som behåller datakrypteringsnyckeln måste finnas i samma prenumeration som servern.

    Skärmbild som visar hur du väljer den prenumeration där nyckelarkivet ska finnas.

  14. I Nyckellagringstyp väljer du den alternativknapp som motsvarar den typ av nyckellager där du planerar att lagra datakrypteringsnyckeln. I det här exemplet väljer du Nyckelvalv, men upplevelsen är liknande om du väljer Hanterad HSM.

    Skärmbild som visar hur du väljer den typ av lagring som behåller datakrypteringsnyckeln.

  15. Expandera Key Vault (eller Managed HSM, om du valde den lagringstypen) och välj den instans där datakrypteringsnyckeln finns.

    Skärmbild som visar hur du väljer det nyckellager som behåller datakrypteringsnyckeln.

    Anmärkning

    När du expanderar listrutan visas Inga tillgängliga objekt. Det tar några sekunder innan den visar alla instanser av nyckelvalvet som distribueras i samma region som servern.

  16. Expandera Nyckel och välj namnet på den nyckel som du vill använda för datakryptering.

    Skärmbild som visar hur du väljer datakrypteringsnyckeln.

  17. Om du inte valde Använd automatisk uppdatering av nyckelversion måste du också välja en specifik version av nyckeln. Det gör du genom att expandera Version och välja identifieraren för den version av nyckeln som du vill använda för datakryptering.

    Skärmbild som visar hur du väljer vilken version som ska användas av datakrypteringsnyckeln.

  18. Välj Välj.

    Skärmbild som visar hur du väljer den valda nyckeln.

  19. När du är nöjd med ändringarna väljer du Spara.

    Skärmbild som visar hur du sparar ändringarna i konfigurationen av datakryptering.