Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Çözüm fikirleri
Bu makalede bir çözüm fikri açıklanmaktadır. Bulut mimarınız bu mimarinin tipik bir uygulaması için ana bileşenleri görselleştirmeye yardımcı olmak için bu kılavuzu kullanabilir. İş yükünüzün özel gereksinimlerine uygun iyi tasarlanmış bir çözüm tasarlamak için bu makaleyi başlangıç noktası olarak kullanın.
Bu çözüm, Azure SQL Yönetilen Örneği için güvenli ve dayanıklı bir dağıtım deseni açıklar. Müşteri tarafından yönetilen saydam veri şifrelemesi (TDE) koruyucu anahtarlarını depolamak için Azure Key Vault Yönetilen HSM'nin nasıl kullanıldığını vurgular.
Mimarlık
Bu mimarinin Visio dosyasını indirin.
İş Akışı
Aşağıdaki iş akışı önceki diyagrama karşılık gelir:
Birincil SQL yönetilen örneğindeki bir yük devretme grubu, olağanüstü durum kurtarma için tüm kullanıcı veritabanlarını başka bir bölgedeki ikincil SQL yönetilen örneğine çoğaltır.
Yönetilen HSM, bölgeler arası bir havuzla yapılandırılır. Bu havuz, anahtar malzemeyi ve izinleri ikincil bölgedeki kasaya otomatik olarak çoğaltır.
SQL Yönetilen Örneği'nden gelen veri düzlemi trafiği, Yönetilen HSM'nin özel uç noktası üzerinden akar.
Yönetilen HSM, trafiği en yakın işletim kasasına yönlendirmek için Microsoft yönetilen bir Azure Traffic Manager örneği kullanır.
Yönetilen örneğin bir anahtar üzerindeki izinleri denetlemesi gerekiyorsa, Azure omurga ağı üzerinden bir yönetim katmanı isteği gönderir.
Bileşenler
SQL Yönetilen Örneği, en son SQL Server Enterprise Sürümü veritabanı altyapısıyla neredeyse tamamen uyumlu bir hizmet olarak platform (PaaS) teklifidir. Güvenliği geliştiren yerel bir sanal ağ uygulaması sağlar ve mevcut SQL Server müşterileri için yararlı bir iş modeli sağlar. Şirket içi uygulamalarınızı buluta geçirmek için SQL Yönetilen Örneği'ni, uygulamalarda ve veritabanlarında en az değişiklikle kullanabilirsiniz.
SQL Yönetilen Örneği ayrıca otomatik düzeltme eki uygulama ve sürüm güncelleştirmeleri, otomatik yedeklemeler ve iş sürekliliği özellikleri de dahil olmak üzere kapsamlı PaaS özellikleri sağlar. Bu özellikler yönetim ek yükünü ve toplam sahip olma maliyetini önemli ölçüde azaltır. Bu mimaride SQL Yönetilen Örnek, TDE koruyucu anahtarlarını kullanan veritabanıdır.
Yönetilen HSM , yüksek kullanılabilirlik, tek kiracılık ve endüstri standartlarıyla uyumluluk sağlayan tam olarak yönetilen bir bulut hizmetidir. Yönetilen HSM, bulut uygulamaları için şifreleme anahtarlarını korumak üzere tasarlanmıştır. Federal Bilgi İşleme Standartları 140-3 Düzey 3 doğrulanmış HSM'leri kullanır. Yönetilen HSM, Azure'daki çeşitli anahtar yönetimi çözümlerinden biridir. Bu mimaride Yönetilen HSM, TDE koruyucu anahtarlarını güvenli bir şekilde depolar ve bölgeler arası dayanıklılık sağlar.
Azure özel uç noktası, sanal ağdan Azure Depolama, Azure SQL Veritabanı ve Key Vault gibi hizmetlere özel bir IP yolu sağlar. Bu mimaride, Yönetilen HSM'de genel ağ erişimini devre dışı bırakın ve veri düzlemi trafiğinin Microsoft omurga ağında kalması için her iki bölgede de özel uç noktaları kullanın.
Azure Özel DNS, sanal ağ içindeki kaynakların Azure hizmetlere özel olarak erişmesini sağlayan özel uç noktalar için ad çözümlemesi sağlar. Özel uç nokta oluşturulduğunda, bağlantılı özel DNS bölgesine karşılık gelen bir Etki Alanı Adı Sistemi (DNS) kaydı otomatik olarak kaydedilir. Özel DNS bölgesi, hizmete yönelik trafiğin Azure omurga ağı içinde kalmasını sağlar. Bu yaklaşım, genel İnternet'e maruz kalmaktan kaçınarak güvenliği, performansı ve uyumluluğu geliştirir. Bölgesel bir hizmet kesintisi oluşursa, Azure Özel DNS, Yönetilen HSM için yerel bölgeler arası ad çözümleme direnci sağlar. Bu mimaride hizmetler, özel ağ adresleri aracılığıyla birbirleriyle iletişim kurmak için Azure Özel DNS kullanır.
Azure İlkesi, bu kaynakların özelliklerini iş kurallarıyla karşılaştırarak Azure kaynakları ve eylemleri değerlendirir. JSON biçiminde açıklanan bu iş kuralları ilke tanımları olarak bilinir. Bu çözüm için Azure İlkesi kullanarak belgelenen kılavuza göre bir Azure SQL veritabanının veya Azure SQL yönetilen örneğin oluşturulması veya güncelleştirilmiş olması sırasında müşteri tarafından yönetilen TDE'yi zorunlu kılın.
Log Analytics çalışma alanı, tüm Azure ve Azure olmayan kaynak ve uygulamalarınızdan her tür günlük verilerini toplayabileceğiniz bir veri deposudur. Çalışma alanı yapılandırma seçenekleri, kuruluşunuzdaki farklı kişilerin işlem, analiz ve denetim gereksinimlerini karşılamak için tüm günlük verilerinizi tek bir çalışma alanında yönetmenize olanak tanır. Bu çözüm için Log Analytics çalışma alanı, Yönetilen HSM'den kapsamlı günlük ve telemetri alır.
Senaryo ayrıntıları
Bu çözümde iş yükü ekibi, görev açısından kritik sistemleri için katı hizmet düzeyi hedef (SLO) eşiklerine ulaşmak ve gerekli hizmetlerin tam işlevselliğini sağlamak istiyor. Bu hedefe ulaşmak için müşteri tarafından yönetilen TDE koruyucu anahtar kullanarak SQL Yönetilen Örnek'i kullanır. Anahtar, kullandıkları bölgeleri destekleyen ve tüm uyumluluk ve güvenlik gereksinimlerini karşılayan bir Yönetilen HSM havuzunda depolanır. Ağ açıklarını sınırlamak için özel uç nokta erişimi de zorunlu kılındı.
Bölgeler arası olağanüstü durum kurtarma için, genellikle müşteri tarafından yönetilen yük devretme ilkesine sahip bir yük devretme grubu tercih edilir, böylece müşteri yük devretme zamanlamasını denetleyebilir. Yük devretme grubu, kullanıcı veritabanlarını bir birim olarak çoğaltır, bu nedenle ilgili örnek düzeyindeki nesnelerin ve ayarların ayrı olarak eşitlenmesi gerekir.
Olası kullanım örnekleri
Bir kuruluş iki eşleştirilmiş veya eşleşmemiş bölge kullanır. Birincil SQL yönetilen örneği tek bir bölgede bulunur ve yük devretme grupları bunu ikincil bölgedeki SQL yönetilen örneğine bağlamak için yapılandırılır.
Bu tasarım, uygulamaların yük devretme sırasında kararlı bağlantı dizelerini koruyabilmesi için yük devretme grubu dinleyici uç noktalarını kullanır. Yük devretme grupları, coğrafi yük devretme sonrasında dinleyici DNS kaydını otomatik olarak güncelleştirir. Ancak istemcide gözlemlenen yeniden bağlantı süresi, istemcinin DNS önbelleği TTL'sine ve uygulama yeniden deneme mantığına bağlıdır.
Bir kuruluş, ikincil bölgede bölgeler arası çoğaltması olan birincil bölgede Yönetilen HSM örneği kullanır. Bölgeler arası çoğaltma etkinleştirildiğinde bir Traffic Manager örneği oluşturulur. Traffic Manager örneği, her iki kasa da çalışır durumdaysa trafiği yerel kasaya veya bir kasa kullanılamıyorsa işletimsel kasaya yönlendirmeyi işler.
Anahtar malzemenin ve izinlerin çoğaltılıp çoğaltılama işlemi zaman uyumsuzdur ve birkaç dakika sürebilir. İkincil bölgeye yapılan ilk uzantı ek sağlama süresi alır. Dayanıklılık tasarımını sonlandırmadan önce istenen bölgelerde Yönetilen HSM kullanılabilirliğini ve kapasitesini doğrulayın.
Bir kuruluş, her bölgedeki Yönetilen HSM örneğinin özel uç noktasını desteklemek için iki özel DNS bölgesi kullanır.
Çok bölgeli dağıtımlarda, her bölgedeki özel uç nokta ve özel DNS tümleştirmesi, her bölge içinde ad çözümlemesi ve veri düzlemi trafiğinin korunmasına yardımcı olur.
Kuruluş, müşteri tarafından yönetilen anahtarla kullanıcı veritabanlarında TDE'yi etkinleştirir ve koruyucu anahtarı Yönetilen HSM'de depolar.
Katkıda Bulunanlar
Microsoft bu makaleyi korur. Bu makaleyi aşağıdaki katkıda bulunanlar yazdı.
Asıl yazarlar:
- Laura Grob | Asıl Program Yöneticisi
- Armen Kaleshian | Ana Bulut Çözümü Mimarı
- Michael Piskorski | Üst Düzey Bulut Çözümü Mimarı
Nonpublic LinkedIn profillerini görmek için LinkedIn'de oturum açın.
Sonraki Adımlar
- Yönetilen HSM kullanarak verilerinizi bulutta denetleme
- Yönetilen HSM'de çok bölgeli çoğaltmayı etkinleştirme
- Yönetilen HSM'yi özel uç noktalarla yapılandırma
- Yönetilen HSM geri kazanımına genel bakış
- Yönetilen HSM'de temel egemenlik, kullanılabilirlik, performans ve ölçeklenebilirlik
- Yönetilen HSM'nin güvenliğini sağlamaya yönelik en iyi yöntemler
- Key Vault güvenliğine genel bakış
- HSM korumalı anahtarlar oluşturma ve aktarma
- Key Vault kullanılabilirliği ve yedekliliği
- Müşteri tarafından yönetilen anahtarla Azure SQL saydam veri şifrelemesi
- Failover gruplarına genel bakış ve en iyi yöntemler - Azure SQL Yönetilen Örneği