Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Önemli
Gizli sanal makineler (VM' ler) için Azure Backup şu anda önizleme aşamasındadır. Beta veya önizleme aşamasında olan ya da başka bir şekilde henüz genel kullanıma sunulmamış olan Azure özelliklerinde geçerli olan yasal koşullar için bkz. Microsoft Azure Önizlemeleri için Ek Kullanım Koşulları.
Azure Backup, hassas iş yükleri için güvenli yedekleme ve geri yükleme sağlayan Gizli Sanal Makineleri (CVM) destekler. Bu özellik, yedek yaşam döngüsü boyunca veri gizliliğini korumak için platform tarafından yönetilen anahtarlar (PMK) veya müşteri tarafından yönetilen anahtarlar (CMK) ile Azure Disk Şifrelemesi Setleri (DES) kullanır. Gizli VM'ler, uygulamanızla sanallaştırma yığını arasında donanım tarafından zorlanan bir sınır oluşturarak güçlü güvenlik sağlar.
Bu makale, platform tarafından yönetilen anahtar (PMK) veya müşteri tarafından yönetilen anahtar (CMK) ile OS-disk şifreli Gizli VM (CVM) nasıl yapılandırılacağını ve yedekleme edileceğini açıklar. Yedek ön koşullara, izin gereksinimlerine ve yapılandırma akışına odaklanır.
Gizli VM yedekleme için desteklenen senaryolar
Aşağıdaki tabloda Gizli VM yedeklemesi için desteklenen senaryolar listelenmektedir:
| Scenario | Supportability |
|---|---|
| Sanal Makine boyutu |
v6 serisi desteklenir. v5 serisi desteklenmez. |
| Bölgesel kullanılabilirlik | BAE Kuzey, Kore Orta, ABD Doğu, Batı Avrupa, Kuzey Avrupa, Güneydoğu Asya, ABD Batı, Almanya Batı Orta, Birleşik Krallık Güney |
| Yedeklemeler için anahtar döndürme | Gizli bir sanal makinenin diskiyle ilişkili anahtarları döndürdüğünüzde, ilgili geri yükleme noktalarının ve anlık görüntülerin anahtarları otomatik olarak güncelleştirilir. Bir DES'e 6.000'den fazla disk eklerseniz ve (yalnızca) geri yükleme noktaları bu disklerle ilişkilendirilirse performans düşüşleri veya hataları gözlemleyebilirsiniz. Aynı DES'e bağlı bu diskler için Azure yedekleme dışında doğrudan disk anlık görüntüleri oluşturursanız, DES eşlemesi için 6.000 diskin güvenli eşiğini düşürür. |
| Yedekleme özellikleri | - Gizli VM'leri yalnızca işletim sistemi disk şifrelemesi ile yedekleyebilirsiniz. - ABONELIĞIniz için CVM v2 geri çevirme özelliği bayrağı etkinleştirilirse yedekleme ve geri yükleme başarısız olur. - Çok diskli çökme anında tutarlı yedekleme desteklenmez. - Bölgeler Arası Geri Yükleme desteklenmez. |
Destek matrisi, desteklenen bölgeler, VM serileri ve geri yükleme yetenekleri için gerçeğin kaynağıdır.
Önkoşullar
Gizli VM için yedeklemeyi yapılandırmadan önce, aşağıdaki ön koşulların karşılandığından emin olun:
Azure aboneliğinizde önizleme özelliğine kaydolun - Ad:
RestorePointSupportForConfidentialVMV2Sağlayıcı:Microsoft.Compute. Kayıt için Ön izleme özelliklerine bakınız. Aşağıdaki PowerShell cmdlet'ini de çalıştırabilirsiniz. Kayıt otomatik olarak onaylanır.Register-AzProviderFeature -FeatureName "RestorePointSupportForConfidentialVMV2" -ProviderNamespace "Microsoft.Compute"Desteklenen bir bölgede Gizli VM (CVM) tanımlayın veya oluşturun. Desteklenen bölgelere bakın.
VM ile aynı bölgede bir Recovery Services vault'u belirleyin veya oluşturun.
Ortamınızda yedekleme politikalarını yapılandırabildiğinizden ve anahtar erişim izinlerini atayabildiğinizden emin olun.
PMK veya CMK ile yeni bir Gizli VM oluşturma
Azure Backup kullanarak bir Confidential VM'yi yedeklemek için, PMK veya CMK şifreleme ile yapılandırılmış bir Confidential VM'ye sahip olmanız gerekir. Azure Backup, yedekleme ve geri yükleme işlemi boyunca şifrelemeyi korumak için VM'nizle ilişkili Disk Şifreleme Kümesi'ni (DES) kullanır.
Gerekirse, PMK veya CMK ile yeni bir Gizli VM oluşturmanın yolunu öğrenin.
Yedek yapılandırma genel görünümü
Gizli VM yedeklemesi için, yedekleme yükü ve politika modeli Azure VM yedeklemesi ile aynıdır. Ek gereksinim, VM tarafından kullanılan şifreleme varlıklarına (Key Vault veya Managed HSM) erişim sağlamaktır.
Üst düzey akış:
- Destek ve ön koşulları doğrulayın.
- Yedek için şifreleme varlık izinlerinin yerinde olduğundan emin olun.
- Bir yedekleme politikası yapılandırın veya seçin.
- Gizli VM için yedeklemeyi etkinleştirin.
- İlk yedekleme işini tetikleyin ve izleyin.
Gizli VM yedeklemesi için izin atama
Azure Backup, anahtarlarınızı saklayan Key Vault veya Managed Hardware Security Module (HSM)'ye erişim gerektirir. Bu erişim, hizmetin anahtarları yedekleyip silindikleri takdirde kurtarabilmesini sağlar. Azure portalında yedeklemeyi yapılandırdığınızda, Azure Backup gerekli izinleri otomatik olarak alır. PowerShell, CLI veya REST API gibi başka istemciler kullanıyorsanız, bu izinleri el ile atamanız gerekir.
Anahtarları depolamak için Key Vault kullanıyorsanız, yedekleme işlemleri için Azure Backup servisine izin verin.
MHSM izinlerini atamak için şu adımları izleyin:
Azure portalında Yönetilen HSM'ye gidin ve Ardından Ayarlar'daYerel RBAC'yi seçin.
Yeni rol ataması eklemek için Ekle'yi seçin.
Aşağıdaki rollerden birini seçin:
Yerleşik roller: Yerleşik bir rol kullanmak istiyorsanız Yönetilen HSM Şifreleme Kullanıcısı rolünü seçin.
Özel roller: Özel bir rol kullanmak istiyorsanız, o rolün dataActions değerleri şu değerlere sahip olmalıdır:
- Microsoft.KeyVault/managedHsm/keys/read/action
- Microsoft.KeyVault/managedHsm/keys/backup/action
Yönetilen HSM veri düzlemi rol yönetimini kullanarak özel bir rol oluşturabilirsiniz.
Kapsam için, Müşteri Tarafından Yönetilen Anahtar ile Gizli VM oluşturmak için kullanılan anahtarı seçin.
Tüm Anahtarlar'ı da seçebilirsiniz.
Güvenlik sorumlusundaYedekleme Yönetimi Hizmeti'ni seçin.
İzinleri atadıktan sonra, yedeklemeyi tetiklemeden önce rol ve ilke değişikliklerinin yayılmasını bekleyin.
Gizli VM için yedeklemeyi yapılandırma
Azure Backup gerekli izinleri aldıktan sonra, standart Azure VM yedekleme yapılandırma akışına devam edin. Azure VM yedeklemesini yapılandırmayı öğrenin.
Konfigürasyon sırasında:
- Recovery Services vault ve yedekleme politikasını seçin.
- Koruma için Gizli VM'yi seçin.
- Anahtar erişimi için izin uyarısı olmadığını doğrulayın.
- Yedekleri etkinleştirin ve ilk iş tamamlanışını izleyin.
Sonraki adım
Azure Backup (önizleme) kullanarak CVM'yi geri yükleyin.