Müşteri tarafından yönetilen anahtarları kullanarak Azure Yönetilen Redis örnekleri için disk şifrelemesini yapılandırma

Redis sunucusundaki veriler varsayılan olarak bellekte depolanır. Bu veriler şifrelenmemiş. Önbelleğe yazmadan önce veriler üzerinde kendi şifrelemenizi uygulayabilirsiniz. Bazı durumlarda, işletim sisteminin işlemleri veya dışarı aktarma veya veri kalıcılığı kullanarak verileri kalıcı hale getirmek için kasıtlı eylemler nedeniyle veriler diskte bulunabilir.

Azure Managed Redis, platform tarafından yönetilen anahtarları (PMK'ler) varsayılan olarak sağlar; bunlar Microsoft tarafından yönetilen anahtarlar (MMK'ler) olarak da bilinir ve tüm katmanlarda disk üzerindeki verileri şifrelemek için kullanılır. Azure Managed Redis ayrıca müşteri tarafından yönetilen bir anahtar (CMK) kullanarak işletim sistemi ve veri kalıcılığı disklerini şifreleme olanağı sunar. MMK'leri sarmak ve bu anahtarlara erişimi denetlemek için müşteri tarafından yönetilen anahtarları kullanın. Bu anahtar, CMK'yi anahtar şifreleme anahtarı veya KEK yapar. Daha fazla bilgi için bkz . Azure'da anahtar yönetimi.

CMK disk şifrelemesi için kullanılabilirlik kapsamı

Katman Bellek Odaklı, Dengeli, İşlem Odaklı Flash İçin Optimize Edilmiş
Microsoft tarafından yönetilen anahtarlar (MMK) Evet Evet
Müşteri tarafından yönetilen anahtarlar (CMK) Evet Evet

Azure Yönetilen Redis'te disk şifreleme kapsamı

Azure Yönetilen Redis'te, disk şifreleme kalıcılık diskini, geçici dosyaları ve işletim sistemi diskini korur:

  • Kalıcılık diski: Kalıcı RDB veya AOF dosyalarını veri kalıcılığının bir parçası olarak tutar.
  • Dışarı aktarmada kullanılan geçici dosyalar: Dışarı aktarma sırasında kullanılan geçici verileri şifreler. Verileri dışarı aktardığınızda , depolama hesabı ayarları dışarı aktarılan son verilerin şifrelenmesini denetler.
  • İşletim sistemi diski

MMK, bu diskleri varsayılan olarak şifrelemek için her zaman kullanılır ve veri şifreleme anahtarına erişimi denetlemek için üzerine CMK eklenebilir.

Flash için optimize edilmiş katmanında, anahtarlar ve değerler de NVMe flash depolama kullanılarak kısmen disk üzerinde depolanır. Ancak, bu disk kalıcı veriler için kullanılan diskle aynı değildir. Bunun yerine kısa ömürlüdür, yani önbellek durdurulduktan, serbest bırakıldıktan veya yeniden başlatıldıktan sonra veriler kalıcı olmaz. Bu veriler kısa ömürlü olduğundan bu diskte yalnızca MMK desteklenir.

Depolanan veriler Disket Şifreleme Seçenekleri
Kalıcı dosyalar Kalıcılık diski MMK veya CMK
Dışarı aktarılmayı bekleyen RDB dosyaları İşletim sistemi diski ve Kalıcılık diski MMK veya CMK
Anahtarlar ve değerler (yalnızca Flash için optimize edilmiş katman) Geçici NVMe diski MMK

Önkoşullar ve sınırlamalar

Genel önkoşullar ve sınırlamalar

  • Azure Key Vault bağlanmak için yalnızca kullanıcı tarafından atanan yönetilen kimliği kullanın. Sistem tarafından atanan yönetilen kimlik desteklenmez.
  • Mevcut bir önbellek örneğinde MMK ile CMK arasında değişiklik, uzun süre çalışan bir bakım işlemini tetikler. Hizmet kesintilerine neden olduğundan bu işlemi üretimde kullanmayın.

Azure Key Vault önkoşulları ve sınırlamaları

  • Müşteri tarafından yönetilen anahtarı içeren Azure Key Vault kaynağı önbellek kaynağıyla aynı bölgede olmalıdır.
  • Azure Key Vault örneğinde temizleme koruması ve geçici silme etkinleştirilmelidir. Temizleme koruması varsayılan olarak etkin değildir.
  • Azure Key Vault güvenlik duvarı kurallarını kullandığınızda, Key Vault örneğini güvenilen hizmetlere izin verecek şekilde yapılandırmanız gerekir.
  • Yalnızca RSA anahtarları desteklenir.
  • Kullanıcı tarafından atanan yönetilen kimliğe Key Vault erişim ilkelerinde Get, Unwrap Key ve Wrap Key izinlerini veya Azure Rol Tabanlı Access Control içindeki eşdeğer izinleri vermelisiniz. Bu senaryo için en az ayrıcalıklara sahip önerilen yerleşik rol tanımı KeyVault Şifreleme Hizmeti Şifreleme Kullanıcısı olarak adlandırılır.

Azure Yönetilen Redis'te CMK şifrelemesini yapılandırma

CMK etkinleştirilmiş yeni bir önbellek oluşturmak için portalı kullanma

  1. Azure portalında oturum açın ve Azure Yönetilen Redis örneği oluşturma hızlı başlangıç kılavuzunu başlatın.

  2. Gelişmiş sayfasında, Bekleyen veriler için müşteri tarafından yönetilen anahtar şifrelemesi başlıklı bölüme gidin ve Müşteri tarafından yönetilen bir anahtar kullan seçeneğini etkinleştirin.

    Müşteri tarafından yönetilen bekleyen anahtar şifreleme seçeneğinin etkinleştirildiği ve kırmızı kutuda vurgulandığı Gelişmiş ayarlar sayfasının ekran görüntüsü.

  3. Kullanıcıya atanan yönetilen kimliği kaynağa atamak için Ekle'yi seçin. Bu yönetilen kimlik, müşteri tarafından yönetilen anahtarı barındıran Azure Key Vault örneğine bağlanmak için kullanılır.

    Azure Yönetilen Redis'te müşteri tarafından yönetilen anahtar şifrelemesi için kullanıcı tarafından atanan yönetilen kimlik seçimi bölmesinin ekran görüntüsü.

  4. Seçtiğiniz kullanıcı tarafından atanan yönetilen kimliği seçin ve ardından kullanılacak anahtar giriş yöntemini seçin.

  5. Azure Key Vault ve anahtar seç giriş yöntemini seçerseniz, müşteri tarafından yönetilen anahtarınızı barındıran Key Vault örneğini seçin. Bu örnek, önbelleğinizle aynı bölgede olmalıdır.

    Uyarı

    Azure Key Vault örneği ayarlama yönergeleri için bkz . Azure Key Vault hızlı başlangıç kılavuzu. Yeni bir Key Vault örneği oluşturmak için Key Vault seçiminin altındaki Anahtar kasası oluştur bağlantısını da seçebilirsiniz. Key Vault örneğinizde hem temizleme korumasının hem de geçici silmenin etkinleştirilmesi gerektiğini unutmayın.

  6. Müşteri tarafından yönetilen anahtar (RSA) ve Sürüm açılır listelerini kullanarak belirli anahtarı ve sürümü seçin.

    Disk şifreleme yapılandırması için tamamlanan kimlik ve müşteri tarafından yönetilen anahtar sürümü alanlarının ekran görüntüsü.

  7. URI giriş yöntemini seçerseniz, Azure Key Vault seçtiğiniz anahtarın Anahtar Tanımlayıcısı URI'sini girin.

  8. Önbelleğiniz için tüm bilgileri girdiğinizde Gözden geçir ve oluştur'u seçin.

Mevcut Azure Yönetilen Redis örneğine CMK şifrelemesi ekleme

  1. Önbellek örneğinizin Kaynak menüsünde şifreleme bölümüne gidin . CMK zaten ayarlanmışsa, anahtar bilgilerini görürsünüz.

  2. CMK'yi ayarlamadıysanız veya CMK ayarlarını değiştirmek istiyorsanız Şifreleme ayarlarını değiştir'i seçin. Azure Yönetilen Redis önbellek örneği için Kaynak menüsünde seçilen Şifreleme seçeneğinin ekran görüntüsü.

  3. Yapılandırma seçeneklerinizi görmek için Müşteri tarafından yönetilen bir anahtar kullan seçeneğini belirleyin.

  4. Kullanıcıya atanan yönetilen kimliği kaynağa atamak için Ekle'yi seçin. Bu yönetilen kimlik, müşteri tarafından yönetilen anahtarı barındıran Azure Key Vault örneğine bağlanmak için kullanılır.

  5. Seçtiğiniz kullanıcı tarafından atanan yönetilen kimliği seçin ve ardından kullanılacak anahtar giriş yöntemini seçin.

  6. Azure Key Vault ve anahtar seç giriş yöntemini seçerseniz, müşteri tarafından yönetilen anahtarınızı barındıran Azure Key Vault örneğini seçin. Bu örnek, önbelleğinizle aynı bölgede olmalıdır.

    Uyarı

    Azure Key Vault örneği ayarlama yönergeleri için bkz . Azure Key Vault hızlı başlangıç kılavuzu. Yeni bir Key Vault örneği oluşturmak için Key Vault seçiminin altındaki Anahtar kasası oluştur bağlantısını da seçebilirsiniz.

  7. Müşteri tarafından yönetilen anahtar (RSA) açılır listesini kullanarak belirli bir anahtarı seçin. Anahtarın seçebileceğiniz birden fazla sürümü varsa, Sürüm açılır listesini kullanın. Mevcut bir önbelleğin Şifreleme ayarları sayfasında tamamlanan kimlik ve müşteri tarafından yönetilen anahtar alanlarının ekran görüntüsü.

  8. URI giriş yöntemini seçerseniz, Azure Key Vault seçtiğiniz anahtarın Anahtar Tanımlayıcısı URI'sini girin.

  9. Kaydetseçeneğini seçin.

Müşteri yönetimli anahtarlar için anahtar rotasyonu

Kriptografik anahtarlar için anahtar rotasyonunu ve sona erme zamanını güvenlik açısından en iyi uygulama olarak planlayın. Azure Yönetilen Redis, Azure Key Vault'da yapılandırılan anahtarın en son sürümünü otomatik olarak algılar ve kullanır.

Rotasyon tetiklendikten sonraki iki saat içinde yeni bir anahtar sürümünü algılar ve kullanır. Anahtarı yalnızca bu iki saatlik sürenin ardından devre dışı bırakın veya süresini sonlandırın. Aksi takdirde, anahtara erişimin kaybolması nedeniyle önbelleğin çevrimdışı olmasını riske atabilirsiniz. Anahtar döndürme, temel alınan veri şifreleme anahtarını yeniden oluşturur ve herhangi bir kesintiye neden olmaz.

Uyarı

İki saatlik döndürme garantisi yalnızca yönetilen Azure Redis için geçerlidir. Diğer hizmetler, anahtar rotasyonuna ilişkin farklı garantiler sunabilir.

Anahtar döndürmenin tamamlandığını denetlemek için, Kaynak menüsünde Şifreleme'yi görüntülerken Azure portalında kullanılan anahtar sürümünü görüntüleyin.

Sonraki Adımlar