Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Redis sunucusundaki veriler varsayılan olarak bellekte depolanır. Bu veriler şifrelenmemiş. Önbelleğe yazmadan önce veriler üzerinde kendi şifrelemenizi uygulayabilirsiniz. Bazı durumlarda, işletim sisteminin işlemleri veya dışarı aktarma veya veri kalıcılığı kullanarak verileri kalıcı hale getirmek için kasıtlı eylemler nedeniyle veriler diskte bulunabilir.
Azure Managed Redis, platform tarafından yönetilen anahtarları (PMK'ler) varsayılan olarak sağlar; bunlar Microsoft tarafından yönetilen anahtarlar (MMK'ler) olarak da bilinir ve tüm katmanlarda disk üzerindeki verileri şifrelemek için kullanılır. Azure Managed Redis ayrıca müşteri tarafından yönetilen bir anahtar (CMK) kullanarak işletim sistemi ve veri kalıcılığı disklerini şifreleme olanağı sunar. MMK'leri sarmak ve bu anahtarlara erişimi denetlemek için müşteri tarafından yönetilen anahtarları kullanın. Bu anahtar, CMK'yi anahtar şifreleme anahtarı veya KEK yapar. Daha fazla bilgi için bkz . Azure'da anahtar yönetimi.
CMK disk şifrelemesi için kullanılabilirlik kapsamı
| Katman | Bellek Odaklı, Dengeli, İşlem Odaklı | Flash İçin Optimize Edilmiş |
|---|---|---|
| Microsoft tarafından yönetilen anahtarlar (MMK) | Evet | Evet |
| Müşteri tarafından yönetilen anahtarlar (CMK) | Evet | Evet |
Azure Yönetilen Redis'te disk şifreleme kapsamı
Azure Yönetilen Redis'te, disk şifreleme kalıcılık diskini, geçici dosyaları ve işletim sistemi diskini korur:
- Kalıcılık diski: Kalıcı RDB veya AOF dosyalarını veri kalıcılığının bir parçası olarak tutar.
- Dışarı aktarmada kullanılan geçici dosyalar: Dışarı aktarma sırasında kullanılan geçici verileri şifreler. Verileri dışarı aktardığınızda , depolama hesabı ayarları dışarı aktarılan son verilerin şifrelenmesini denetler.
- İşletim sistemi diski
MMK, bu diskleri varsayılan olarak şifrelemek için her zaman kullanılır ve veri şifreleme anahtarına erişimi denetlemek için üzerine CMK eklenebilir.
Flash için optimize edilmiş katmanında, anahtarlar ve değerler de NVMe flash depolama kullanılarak kısmen disk üzerinde depolanır. Ancak, bu disk kalıcı veriler için kullanılan diskle aynı değildir. Bunun yerine kısa ömürlüdür, yani önbellek durdurulduktan, serbest bırakıldıktan veya yeniden başlatıldıktan sonra veriler kalıcı olmaz. Bu veriler kısa ömürlü olduğundan bu diskte yalnızca MMK desteklenir.
| Depolanan veriler | Disket | Şifreleme Seçenekleri |
|---|---|---|
| Kalıcı dosyalar | Kalıcılık diski | MMK veya CMK |
| Dışarı aktarılmayı bekleyen RDB dosyaları | İşletim sistemi diski ve Kalıcılık diski | MMK veya CMK |
| Anahtarlar ve değerler (yalnızca Flash için optimize edilmiş katman) | Geçici NVMe diski | MMK |
Önkoşullar ve sınırlamalar
Genel önkoşullar ve sınırlamalar
- Azure Key Vault bağlanmak için yalnızca kullanıcı tarafından atanan yönetilen kimliği kullanın. Sistem tarafından atanan yönetilen kimlik desteklenmez.
- Mevcut bir önbellek örneğinde MMK ile CMK arasında değişiklik, uzun süre çalışan bir bakım işlemini tetikler. Hizmet kesintilerine neden olduğundan bu işlemi üretimde kullanmayın.
Azure Key Vault önkoşulları ve sınırlamaları
- Müşteri tarafından yönetilen anahtarı içeren Azure Key Vault kaynağı önbellek kaynağıyla aynı bölgede olmalıdır.
- Azure Key Vault örneğinde temizleme koruması ve geçici silme etkinleştirilmelidir. Temizleme koruması varsayılan olarak etkin değildir.
- Azure Key Vault güvenlik duvarı kurallarını kullandığınızda, Key Vault örneğini güvenilen hizmetlere izin verecek şekilde yapılandırmanız gerekir.
- Yalnızca RSA anahtarları desteklenir.
- Kullanıcı tarafından atanan yönetilen kimliğe Key Vault erişim ilkelerinde Get, Unwrap Key ve Wrap Key izinlerini veya Azure Rol Tabanlı Access Control içindeki eşdeğer izinleri vermelisiniz. Bu senaryo için en az ayrıcalıklara sahip önerilen yerleşik rol tanımı KeyVault Şifreleme Hizmeti Şifreleme Kullanıcısı olarak adlandırılır.
Azure Yönetilen Redis'te CMK şifrelemesini yapılandırma
CMK etkinleştirilmiş yeni bir önbellek oluşturmak için portalı kullanma
Azure portalında oturum açın ve Azure Yönetilen Redis örneği oluşturma hızlı başlangıç kılavuzunu başlatın.
Gelişmiş sayfasında, Bekleyen veriler için müşteri tarafından yönetilen anahtar şifrelemesi başlıklı bölüme gidin ve Müşteri tarafından yönetilen bir anahtar kullan seçeneğini etkinleştirin.
Kullanıcıya atanan yönetilen kimliği kaynağa atamak için Ekle'yi seçin. Bu yönetilen kimlik, müşteri tarafından yönetilen anahtarı barındıran Azure Key Vault örneğine bağlanmak için kullanılır.
Seçtiğiniz kullanıcı tarafından atanan yönetilen kimliği seçin ve ardından kullanılacak anahtar giriş yöntemini seçin.
Azure Key Vault ve anahtar seç giriş yöntemini seçerseniz, müşteri tarafından yönetilen anahtarınızı barındıran Key Vault örneğini seçin. Bu örnek, önbelleğinizle aynı bölgede olmalıdır.
Uyarı
Azure Key Vault örneği ayarlama yönergeleri için bkz . Azure Key Vault hızlı başlangıç kılavuzu. Yeni bir Key Vault örneği oluşturmak için Key Vault seçiminin altındaki Anahtar kasası oluştur bağlantısını da seçebilirsiniz. Key Vault örneğinizde hem temizleme korumasının hem de geçici silmenin etkinleştirilmesi gerektiğini unutmayın.
Müşteri tarafından yönetilen anahtar (RSA) ve Sürüm açılır listelerini kullanarak belirli anahtarı ve sürümü seçin.
URI giriş yöntemini seçerseniz, Azure Key Vault seçtiğiniz anahtarın Anahtar Tanımlayıcısı URI'sini girin.
Önbelleğiniz için tüm bilgileri girdiğinizde Gözden geçir ve oluştur'u seçin.
Mevcut Azure Yönetilen Redis örneğine CMK şifrelemesi ekleme
Önbellek örneğinizin Kaynak menüsünde şifreleme bölümüne gidin . CMK zaten ayarlanmışsa, anahtar bilgilerini görürsünüz.
CMK'yi ayarlamadıysanız veya CMK ayarlarını değiştirmek istiyorsanız Şifreleme ayarlarını değiştir'i seçin.
Yapılandırma seçeneklerinizi görmek için Müşteri tarafından yönetilen bir anahtar kullan seçeneğini belirleyin.
Kullanıcıya atanan yönetilen kimliği kaynağa atamak için Ekle'yi seçin. Bu yönetilen kimlik, müşteri tarafından yönetilen anahtarı barındıran Azure Key Vault örneğine bağlanmak için kullanılır.
Seçtiğiniz kullanıcı tarafından atanan yönetilen kimliği seçin ve ardından kullanılacak anahtar giriş yöntemini seçin.
Azure Key Vault ve anahtar seç giriş yöntemini seçerseniz, müşteri tarafından yönetilen anahtarınızı barındıran Azure Key Vault örneğini seçin. Bu örnek, önbelleğinizle aynı bölgede olmalıdır.
Uyarı
Azure Key Vault örneği ayarlama yönergeleri için bkz . Azure Key Vault hızlı başlangıç kılavuzu. Yeni bir Key Vault örneği oluşturmak için Key Vault seçiminin altındaki Anahtar kasası oluştur bağlantısını da seçebilirsiniz.
Müşteri tarafından yönetilen anahtar (RSA) açılır listesini kullanarak belirli bir anahtarı seçin. Anahtarın seçebileceğiniz birden fazla sürümü varsa, Sürüm açılır listesini kullanın.
URI giriş yöntemini seçerseniz, Azure Key Vault seçtiğiniz anahtarın Anahtar Tanımlayıcısı URI'sini girin.
Kaydetseçeneğini seçin.
Müşteri yönetimli anahtarlar için anahtar rotasyonu
Kriptografik anahtarlar için anahtar rotasyonunu ve sona erme zamanını güvenlik açısından en iyi uygulama olarak planlayın. Azure Yönetilen Redis, Azure Key Vault'da yapılandırılan anahtarın en son sürümünü otomatik olarak algılar ve kullanır.
Rotasyon tetiklendikten sonraki iki saat içinde yeni bir anahtar sürümünü algılar ve kullanır. Anahtarı yalnızca bu iki saatlik sürenin ardından devre dışı bırakın veya süresini sonlandırın. Aksi takdirde, anahtara erişimin kaybolması nedeniyle önbelleğin çevrimdışı olmasını riske atabilirsiniz. Anahtar döndürme, temel alınan veri şifreleme anahtarını yeniden oluşturur ve herhangi bir kesintiye neden olmaz.
Uyarı
İki saatlik döndürme garantisi yalnızca yönetilen Azure Redis için geçerlidir. Diğer hizmetler, anahtar rotasyonuna ilişkin farklı garantiler sunabilir.
Anahtar döndürmenin tamamlandığını denetlemek için, Kaynak menüsünde Şifreleme'yi görüntülerken Azure portalında kullanılan anahtar sürümünü görüntüleyin.