Azure Backup kullanarak Gizli VM'yi geri yükleme (önizleme)

Önemli

Gizli sanal makineler (VM' ler) için Azure Backup şu anda önizleme aşamasındadır. Beta veya önizleme aşamasında olan ya da başka bir şekilde henüz genel kullanıma sunulmamış olan Azure özelliklerinde geçerli olan yasal koşullar için bkz. Microsoft Azure Önizlemeleri için Ek Kullanım Koşulları.

Bu makale, Azure Backup kullanılarak Platform Managed Key (PMK) veya Müşteri Yönetilen Anahtar (CMK) ile OS-disk şifreli Gizli VM (CVM) nasıl geri getirileceğini açıklar. Anahtar ve Disk Şifreleme Seti (DES) durumları arasında geri yükleme davranışını açıklar ve anahtar kaybı senaryoları için bir kurtarma prosedürü sunar.

Gizli VM yedekleme için desteklenen senaryolar hakkında bilgi edinin.

Desteklenen geri yükleme senaryoları

Azure Backup, işletim sistemi ile şifrelenmiş Confidential VM'ler için aşağıdaki restore senaryolarını destekler:

Category Destek ayrıntıları
Geri yükleme türleri VM'yi Geri Yükle (Alternatif Konuma Geri Yükleme), VM'yi Geri Yükle (Orijinal Konuma Geri Yükleme) ve Diskleri Geri Yükle
Şifreleme yapılandırması Geri yükleme katmanı desteğine göre, işletim sistemi diski şifrelemesi için orijinal şifreleme yapılandırmasını veya müşteri tarafından sağlanan yedek bir Disk Encryption Set'i kullanarak geri yükleyin

Desteklenebilirlik sınırları ve bölgesel erişilebilirlik için Gizli VM yedeklemesi için destek matrisine bakınız.

Anlık görüntü katmanından geri yüklemeler

Anlık görüntü katmanı geri yükleme noktaları için aşağıdaki senaryolar desteklenir:

Scenario Destek ayrıntıları Geri yükleme adımları
Yedekleme sırasında kullanılan orijinal anahtar, aynı DES ile ilişkili anahtar deposunda mevcuttur Destekleniyor Geri yükleme sırasında orijinal DES'i kullanın
Yedeklik yapıldıktan sonra tuşlar döndürülür Destekleniyor Anahtar rotasyonu ilgili anlık görüntülere de yansır. Geri yükleme sırasında orijinal DES'i kullanın
Yedekleme sırasında kullanılan orijinal anahtar silinir Desteklenmiyor Snapshot-tier geri yükleme noktaları için desteklenmiyor
CVM'nin geri yüklenen işletim sistemi diskini yeni bir anahtarla sarın Desteklenmiyor Snapshot-tier geri yükleme noktaları için desteklenmiyor

Eğer hem snapshot hem de vaulted seviyeleri olan bir geri yükleme noktası için yeni bir DES sağlarsanız, geri yükleme süreci vaulted katmandan geri yüklemeye çalışır.

Kasa katmanından geri yükleme

Vault-tier geri yükleme noktaları aşağıdaki senaryoları destekler:

Scenario Destek ayrıntıları Geri yükleme adımları
Yedekleme sırasında kullanılan orijinal anahtar, aynı DES ile ilişkili anahtar deposunda mevcuttur Destekleniyor Geri yükleme sırasında orijinal DES'i kullanın
Yedeklik yapıldıktan sonra tuşlar döndürülür Destekleniyor İki aşamalı bir geri yükleme sürecini takip edin.
DES ilişkilendirmesi: döndürülen yeni anahtar
Yedekleme sırasında kullanılan orijinal anahtar anahtar depodan silinir Destekleniyor İki aşamalı bir yenileme sürecini takip edin
CVM'nin geri yüklenen işletim sistemi diskini yeni bir anahtarla sarın Destekleniyor İki aşamalı bir geri yükleme sürecini takip edin.
DES derneği: yeni anahtar

Yeni bir wrapping anahtarıyla vault-tier geri yükleme için:

  1. Geri getirilen işletim sistemi diski için kullanmak istediğiniz yeni anahtara bağlı DES'i sağla.
  2. Yeni (wrap) anahtarı orijinal (unwrap) anahtarından farklıysa, iki anahtarın da aynı anahtar kasasında bulunduğundan emin olun.
  3. Azure Backup, geri yükleme sırasında yedek verilerini açmak için orijinal anahtarı kullanır ve yeni anahtarla geri geri getirilen işletim sistemi diskini sarar.

Başarılı geri yükleme gereksinimleri

Azure Backup gerekli şifreleme ilişkilerini doğrulayabildiğinde restore başarılı olur.

Geri yükleme noktası katmanı Criteria
Snapshot Verilen Disk Şifreleme Seti, orijinaliyle aynıdır.
Kasaya alınmış - Sağlanan DES, orijinal olanla aynı anahtar kasasıyla ilişkilidir ve orijinal anahtar mevcuttur.
- Sağlanan DES, orijinal anahtarın yedekten geri getirildiği başka bir anahtar kasası ile ilişkilendirilir.

Akışları geri getir

Orijinal şifreleme varlıklarını kullanarak geri yükleme

Şu durumlarda bu seçeneği kullanın:

  • Orijinal DES kaynakları mevcuttur.
  • Orijinal Key Vault kaynakları mevcut.
  • Gerekli anahtarlar hâlâ mevcuttur.

Bu senaryoda:

  • Ek bir şifreleme yapılandırması gerekmez.
  • Azure Backup, VM şifreleme yapılandırmasını otomatik olarak yeniden oluşturur.

Orijinal şifreleme varlıklarını kullanarak geri yüklemek için, yedeklemeden varsayılan şifreleme seçimine devam edin.

Gizli VM geri yükleme sırasında Disk Şifreleme Seti seçimini gösteren ekran görüntüsü.

Eğer girdi sağlamıyorsanız, bu seçenek varsayılan olarak seçilir. Başarılı geri yükleme kriterleri karşılanmazsa geri yükleme başarısız olur.

Yedek şifreleme varlıkları kullanarak geri yükleme

Şu durumlarda bu seçeneği kullanın:

  • Orijinal anahtar kasaları silindi.
  • Orijinal anahtarlar silindi.
  • Orijinal DES kaynakları mevcut değildir.
  • Geri yüklenen işletim sistemi diskini şifrelemek için farklı bir anahtar kullanmanız gerekir.
Başarı kriterleri
  • Snapshot seviyesinden geri yüklemeler bu modu desteklemiyor.
  • Yeni DES ile ilişkili anahtar kasası, yedekleme sırasında kullanılan orijinal anahtarları içermelidir. Gerekirse, eksik anahtarları geri getirin.
  • Wrap ve unwrap işlemleri için farklı anahtarlar kullanıyorsanız, her iki anahtar da aynı anahtar kasasında bulunmalıdır. Yeni anahtar, sağlanan DES ile ilişkilendirilen anahtar olmalıdır.
OS disk şifreleme yapılandırması

İşletim sistemi diski kurtarması için Geri yükleme için Disk Şifreleme Küme(leri) sağlayın seçeneğini belirleyin ve geçerli bir DES seçin.

Gizli VM geri yükleme sırasında Disk Şifreleme Seti seçimini gösteren ekran görüntüsü.

Uyarı

Geri yükleme için sağladığınız yeni DES'ler için, yedekleme hizmetinin referans verilen anahtar kasalarına erişimi gerekir. Gerekli izinler: Anahtarları alın ve listeleyin. İzin atama hakkında daha fazla bilgi edinin.

Orijinal şifreleme öğeleri mevcut olmadığında kurtarma

Orijinal anahtarlar silinirse, devre dışı bırakılırsa veya erişilmezse:

  1. Bir geri yükleme girişimi tetikle.
  2. Azure Backup, gerekli anahtar materyali yapılandırılmış aşamalama konumuna dışa aktarır.
  3. Gerekli anahtarları müşteri kontrolündeki bir Key Vault'a geri getirin.
  4. Gerekli Disk Şifreleme Seti kaynaklarını oluşturun.
  5. Yeni oluşturulan DES kaynaklarını kullanarak yeniden geri yüklemeyi tekrar deneyin.

Gizli VM geri yükleme için eksik anahtarları geri yükleme

Geri yükleme işlemi başarısız olursa Azure Backup tarafından yedeklenen anahtarları geri yüklemeniz gerekir.

PowerShell kullanarak anahtarı geri yüklemek için şu adımları izleyin:

  1. Korunan CVM ve CMK'yı içeren kasayı seçmek için, cmdlet'e kaynak grubunu ve vault adını girin ve ardından cmdlet'i çalıştırın.

    $vault = Get-AzRecoveryServicesVault -ResourceGroupName "<vault-rg>" -Name "<vault-name>"
    
  2. Son yedi güne ait tüm başarısız geri yükleme işlerini listelemek için aşağıdaki cmdlet'i çalıştırın. Eski işleri getirmek istiyorsanız, cmdlet'indeki gün aralığını güncelleyin.

    $Jobs = Get-AzRecoveryServicesBackupJob -From (Get-Date).AddDays(-7).ToUniversalTime() -Status Failed -Operation Restore -VaultId $vault.ID
    
  3. Sonuçtan başarısız geri yükleme işini seçmek ve iş ayrıntılarını almak için aşağıdaki cmdlet'i çalıştırın:

    Örnek

    $JobDetails = Get-AzRecoveryServicesBackupJobDetail -Job $Jobs[0] -VaultId $vault.ID
    
  4. anahtar geri yükleme için gereken tüm parametreleri iş ayrıntılarından almak için aşağıdaki cmdlet'i çalıştırın:

    $properties = $JobDetails.properties
    $storageAccountName = $properties["Target Storage Account Name"]
    $containerName = $properties["Config Blob Container Name"]
    $securedEncryptionInfoBlobName = $properties["Secured Encryption Info Blob Name"]
    
  5. Geri yükleme için kullanılan hedef depolama hesabını seçmek için kaynak grubunu aşağıdaki cmdlet'e girin ve cmdlet'ini çalıştırın:

    Set-AzCurrentStorageAccount -Name $storageaccountname -ResourceGroupName '<storage-account-rg >'
    
  6. CMK ile CVM'nin anahtar ayrıntılarını içeren JSON yapılandırma dosyasını geri yüklemek için aşağıdaki cmdlet'i çalıştırın:

    $destination_path = 'C:\cvmcmkencryption_config.json'
    Get-AzStorageBlobContent -Blob $securedEncryptionInfoBlobName -Container $containerName -Destination $destination_path
    $encryptionObject = Get-Content -Path $destination_path | ConvertFrom-Json 
    
  7. Daha önce bahsedilen hedef yolda JSON dosyası oluşturulduktan sonra aşağıdaki cmdlet'i çalıştırarak JSON verilerinden anahtar blob dosyası oluşturun:

    $keyDestination = 'C:\keyDetails.blob'
    [io.file]::WriteAllBytes($keyDestination, [System.Convert]::FromBase64String($encryptionObject.OsDiskEncryptionDetails.KeyBackupData)) 
    
  8. Anahtarı Key Vault veya Yönetilen Donanım Güvenlik Modülü'ne (HSM) geri yüklemek için aşağıdaki cmdlet'i çalıştırın:

    Restore-AzKeyVaultKey -VaultName '<target_key_vault_name> ' -InputFile $keyDestination
    For MHSM Use,  
    Restore-AzKeyVaultKey -HsmName '<target_mhsm_name>' -InputFile $keyDestination
    

Şimdi, CMK ile şifreleme tipi Gizli disk şifrelemeli yeni bir DES oluşturun ve onu geri getirilen anahtara yönlendirin. Yeniden geri yüklemeyi denemeden önce DES'in gerekli anahtar erişim izinlerine sahip olduğundan emin olun. Anahtarı geri yüklemek için yeni bir Key Vault veya Managed HSM kullanırsanız, Backup Management Service varsayılan olarak yeterli iznlere sahiptir. Key Vault veya Yönetilen HSM erişimi için nasıl izin vereceğinizi öğrenin.

Geri yükleme için DES ve Gizli Konuk VM Aracısı'na izin atama

Disk Şifreleme Kümesi ve Gizli Konuk VM Aracısı,Key Vault veya Yönetilen HSM üzerinde izinlere ihtiyaç duyar. İzinleri sağlamak için şu adımları izleyin:

Anahtar kasası için: Anahtar kasasına izin vermek için belgelerde şu adımları izleyebilir veya şu adımları izleyebilirsiniz:

  1. Disk şifreleme kümesi örneğine gidin.
  2. Proposed Improvements: İletiyi seçin Bu disk şifreleme kümesiyle bir disk, imaj veya anlık görüntüyü ilişkilendirmek için anahtar kasasına izinler vermelisiniz ve izinler verin.

Yönetilen HSM için: Yönetilen HSM'ye izin vermek için şu adımları izleyin:

  1. Yeni oluşturulan DES'i Yönetilen HSM Şifreleme Kullanıcı Rolü ile atayın:

    1. Azure portalındaYönetilen HSM>Ayarları'na gidin ve Yerel RBAC'yi seçin.
    2. Yeni rol ataması eklemek için Ekle'yi seçin.
    3. Rol bölümünde Yönetilen HSM Şifreleme Kullanıcı Rolü'nü seçin.
    4. Kapsam altında geri yüklenen anahtarı seçin. Tüm Anahtarlar'ı da seçebilirsiniz.
    5. Güvenlik sorumlusundayeni oluşturulan DES'i seçin.
  2. CVM'yi önyüklemek için Gizli Konuk VM Aracısı'na gerekli izinleri atayın:

    1. Azure portalındaYönetilen HSM>Ayarları'na gidin ve Yerel RBAC'yi seçin.
    2. Yeni rol ataması eklemek için Ekle'yi seçin.
    3. Rol bölümünde Yönetilen HSM Şifreleme Hizmeti Kullanıcısı seçin.
    4. Kapsam altında geri yüklenen anahtarı seçin. Tüm Anahtarlar'ı da seçebilirsiniz.
    5. Güvenlik sorumlusundaGizli Konuk VM Aracısı'nı seçin.

İzin değişikliklerinden sonra, geri yüklemeyi yeniden denemeden önce RBAC’nin yayılmasına izin verin.

Arıza Kurtarma Sorunları

Bir geri yükleme işlemi başarısız olursa, aşağıdaki kontrolleri kullanın:

  1. DES'in var olup olmadığını ve beklenen anahtar ile anahtar versiyonuna referans verdiğini doğrulayın.
  2. Kaynak anahtarın silinmediğini veya devre dışı bırakılmadığını doğrulayın.
  3. DES ve Confidential Guest VM Agent'in gerekli izinlere sahip olduğunu doğrulayın.
  4. Anahtar kurtarma ve izin yayımı sonrası geri yükleme işlemini tekrar deneyin.