Azure Key Vault Yönetilen HSM ile SQL TDE için bölgeler arası dayanıklılık

Azure SQL Yönetilen Örnek
Azure Key Vault

Çözüm fikirleri

Bu makalede bir çözüm fikri açıklanmaktadır. Bulut mimarınız bu mimarinin tipik bir uygulaması için ana bileşenleri görselleştirmeye yardımcı olmak için bu kılavuzu kullanabilir. İş yükünüzün özel gereksinimlerine uygun iyi tasarlanmış bir çözüm tasarlamak için bu makaleyi başlangıç noktası olarak kullanın.

Bu çözüm, Azure SQL Yönetilen Örneği için güvenli ve dayanıklı bir dağıtım deseni açıklar. Müşteri tarafından yönetilen saydam veri şifrelemesi (TDE) koruyucu anahtarlarını depolamak için Azure Key Vault Yönetilen HSM'nin nasıl kullanıldığını vurgular.

Mimarlık

Güvenli ve dayanıklı SQL Yönetilen Örneği mimarisini gösteren diyagram.

Diyagramda üç bölüm vardır: birincil bölge, ikincil bölge ve genel kaynaklar bölümü. Bölgelerin her biri iki alt ağ içerir ve bölgeler aynıdır. Her bölgedeki her alt ağ bir sanal ağ içine alınır. Her alt ağın en üstünde bir kaynak grupları simgesi bulunur. Her alt ağın bir ağ güvenlik grubu vardır. Her bölgedeki bir alt ağ, kullanılabilirlik alanları arasında dağıtılan SQL Yönetilen Örneği içerir ve alt ağ sınırında Azure İlkesi. Her bölgedeki diğer alt ağ bir Yönetilen HSM özel uç noktası, ikinci bir özel uç nokta ve yük dengeleyici ile alt ağın dışında yönetilen bir HSM havuzu içerir. Her bölgenin solunda, Yönetilen HSM için özel DNS bölgesi simgesi bulunur. Genel kaynaklar bölümünde Traffic Manager bulunur. Log Analytics çalışma alanı iki bölge arasındadır. Oklar, her bölgedeki Yönetilen HSM havuzundan bu çalışma alanını işaret eder. Beş numaralı adım iş akışını tanımlar. 1. adımda, bölgeler arası veri çoğaltmayı temsil eden bir ok birincil bölgedeki SQL Yönetilen Örneği ikincil bölgedeki SQL Yönetilen Örneği bağlar. 2. adımda, bölgeler arası çoğaltmayı temsil eden bir ok birincil bölgedeki Yönetilen HSM havuzunu ikincil bölgedeki Yönetilen HSM havuzuna bağlar. 3. adım veri düzlemi olarak etiketlenmiştir. Bu adımda, her bölgede, SQL Yönetilen Örneği Yönetilen HSM özel uç noktasından Traffic Manager'a akan trafiği gösteren bir ok. 4. adımda Traffic Manager, en yakın Yönetilen HSM'ye yönlendirir: Traffic Manager'dan bir ok her bölgedeki Yönetilen HSM havuzuna işaret eder. 5. adım yönetim düzlemi olarak etiketlenmiştir. Bu adımda, her bölgede yönetim düzlemi isteklerini doğrudan Traffic Manager'a göndermek SQL Yönetilen Örneği bir ok gösterilir.

Bu mimarinin Visio dosyasını indirin.

İş Akışı

Aşağıdaki iş akışı önceki diyagrama karşılık gelir:

  1. Birincil SQL yönetilen örneğindeki bir yük devretme grubu, olağanüstü durum kurtarma için tüm kullanıcı veritabanlarını başka bir bölgedeki ikincil SQL yönetilen örneğine çoğaltır.

  2. Yönetilen HSM, bölgeler arası bir havuzla yapılandırılır. Bu havuz, anahtar malzemeyi ve izinleri ikincil bölgedeki kasaya otomatik olarak çoğaltır.

  3. SQL Yönetilen Örneği'nden gelen veri düzlemi trafiği, Yönetilen HSM'nin özel uç noktası üzerinden akar.

  4. Yönetilen HSM, trafiği en yakın işletim kasasına yönlendirmek için Microsoft yönetilen bir Azure Traffic Manager örneği kullanır.

  5. Yönetilen örneğin bir anahtar üzerindeki izinleri denetlemesi gerekiyorsa, Azure omurga ağı üzerinden bir yönetim katmanı isteği gönderir.

Bileşenler

  • SQL Yönetilen Örneği, en son SQL Server Enterprise Sürümü veritabanı altyapısıyla neredeyse tamamen uyumlu bir hizmet olarak platform (PaaS) teklifidir. Güvenliği geliştiren yerel bir sanal ağ uygulaması sağlar ve mevcut SQL Server müşterileri için yararlı bir iş modeli sağlar. Şirket içi uygulamalarınızı buluta geçirmek için SQL Yönetilen Örneği'ni, uygulamalarda ve veritabanlarında en az değişiklikle kullanabilirsiniz.

    SQL Yönetilen Örneği ayrıca otomatik düzeltme eki uygulama ve sürüm güncelleştirmeleri, otomatik yedeklemeler ve iş sürekliliği özellikleri de dahil olmak üzere kapsamlı PaaS özellikleri sağlar. Bu özellikler yönetim ek yükünü ve toplam sahip olma maliyetini önemli ölçüde azaltır. Bu mimaride SQL Yönetilen Örnek, TDE koruyucu anahtarlarını kullanan veritabanıdır.

  • Yönetilen HSM , yüksek kullanılabilirlik, tek kiracılık ve endüstri standartlarıyla uyumluluk sağlayan tam olarak yönetilen bir bulut hizmetidir. Yönetilen HSM, bulut uygulamaları için şifreleme anahtarlarını korumak üzere tasarlanmıştır. Federal Bilgi İşleme Standartları 140-3 Düzey 3 doğrulanmış HSM'leri kullanır. Yönetilen HSM, Azure'daki çeşitli anahtar yönetimi çözümlerinden biridir. Bu mimaride Yönetilen HSM, TDE koruyucu anahtarlarını güvenli bir şekilde depolar ve bölgeler arası dayanıklılık sağlar.

  • Azure özel uç noktası, sanal ağdan Azure Depolama, Azure SQL Veritabanı ve Key Vault gibi hizmetlere özel bir IP yolu sağlar. Bu mimaride, Yönetilen HSM'de genel ağ erişimini devre dışı bırakın ve veri düzlemi trafiğinin Microsoft omurga ağında kalması için her iki bölgede de özel uç noktaları kullanın.

  • Azure Özel DNS, sanal ağ içindeki kaynakların Azure hizmetlere özel olarak erişmesini sağlayan özel uç noktalar için ad çözümlemesi sağlar. Özel uç nokta oluşturulduğunda, bağlantılı özel DNS bölgesine karşılık gelen bir Etki Alanı Adı Sistemi (DNS) kaydı otomatik olarak kaydedilir. Özel DNS bölgesi, hizmete yönelik trafiğin Azure omurga ağı içinde kalmasını sağlar. Bu yaklaşım, genel İnternet'e maruz kalmaktan kaçınarak güvenliği, performansı ve uyumluluğu geliştirir. Bölgesel bir hizmet kesintisi oluşursa, Azure Özel DNS, Yönetilen HSM için yerel bölgeler arası ad çözümleme direnci sağlar. Bu mimaride hizmetler, özel ağ adresleri aracılığıyla birbirleriyle iletişim kurmak için Azure Özel DNS kullanır.

  • Azure İlkesi, bu kaynakların özelliklerini iş kurallarıyla karşılaştırarak Azure kaynakları ve eylemleri değerlendirir. JSON biçiminde açıklanan bu iş kuralları ilke tanımları olarak bilinir. Bu çözüm için Azure İlkesi kullanarak belgelenen kılavuza göre bir Azure SQL veritabanının veya Azure SQL yönetilen örneğin oluşturulması veya güncelleştirilmiş olması sırasında müşteri tarafından yönetilen TDE'yi zorunlu kılın.

  • Log Analytics çalışma alanı, tüm Azure ve Azure olmayan kaynak ve uygulamalarınızdan her tür günlük verilerini toplayabileceğiniz bir veri deposudur. Çalışma alanı yapılandırma seçenekleri, kuruluşunuzdaki farklı kişilerin işlem, analiz ve denetim gereksinimlerini karşılamak için tüm günlük verilerinizi tek bir çalışma alanında yönetmenize olanak tanır. Bu çözüm için Log Analytics çalışma alanı, Yönetilen HSM'den kapsamlı günlük ve telemetri alır.

Senaryo ayrıntıları

Bu çözümde iş yükü ekibi, görev açısından kritik sistemleri için katı hizmet düzeyi hedef (SLO) eşiklerine ulaşmak ve gerekli hizmetlerin tam işlevselliğini sağlamak istiyor. Bu hedefe ulaşmak için müşteri tarafından yönetilen TDE koruyucu anahtar kullanarak SQL Yönetilen Örnek'i kullanır. Anahtar, kullandıkları bölgeleri destekleyen ve tüm uyumluluk ve güvenlik gereksinimlerini karşılayan bir Yönetilen HSM havuzunda depolanır. Ağ açıklarını sınırlamak için özel uç nokta erişimi de zorunlu kılındı.

Bölgeler arası olağanüstü durum kurtarma için, genellikle müşteri tarafından yönetilen yük devretme ilkesine sahip bir yük devretme grubu tercih edilir, böylece müşteri yük devretme zamanlamasını denetleyebilir. Yük devretme grubu, kullanıcı veritabanlarını bir birim olarak çoğaltır, bu nedenle ilgili örnek düzeyindeki nesnelerin ve ayarların ayrı olarak eşitlenmesi gerekir.

Olası kullanım örnekleri

  • Bir kuruluş iki eşleştirilmiş veya eşleşmemiş bölge kullanır. Birincil SQL yönetilen örneği tek bir bölgede bulunur ve yük devretme grupları bunu ikincil bölgedeki SQL yönetilen örneğine bağlamak için yapılandırılır.

    Bu tasarım, uygulamaların yük devretme sırasında kararlı bağlantı dizelerini koruyabilmesi için yük devretme grubu dinleyici uç noktalarını kullanır. Yük devretme grupları, coğrafi yük devretme sonrasında dinleyici DNS kaydını otomatik olarak güncelleştirir. Ancak istemcide gözlemlenen yeniden bağlantı süresi, istemcinin DNS önbelleği TTL'sine ve uygulama yeniden deneme mantığına bağlıdır.

  • Bir kuruluş, ikincil bölgede bölgeler arası çoğaltması olan birincil bölgede Yönetilen HSM örneği kullanır. Bölgeler arası çoğaltma etkinleştirildiğinde bir Traffic Manager örneği oluşturulur. Traffic Manager örneği, her iki kasa da çalışır durumdaysa trafiği yerel kasaya veya bir kasa kullanılamıyorsa işletimsel kasaya yönlendirmeyi işler.

    Anahtar malzemenin ve izinlerin çoğaltılıp çoğaltılama işlemi zaman uyumsuzdur ve birkaç dakika sürebilir. İkincil bölgeye yapılan ilk uzantı ek sağlama süresi alır. Dayanıklılık tasarımını sonlandırmadan önce istenen bölgelerde Yönetilen HSM kullanılabilirliğini ve kapasitesini doğrulayın.

  • Bir kuruluş, her bölgedeki Yönetilen HSM örneğinin özel uç noktasını desteklemek için iki özel DNS bölgesi kullanır.

    Çok bölgeli dağıtımlarda, her bölgedeki özel uç nokta ve özel DNS tümleştirmesi, her bölge içinde ad çözümlemesi ve veri düzlemi trafiğinin korunmasına yardımcı olur.

  • Kuruluş, müşteri tarafından yönetilen anahtarla kullanıcı veritabanlarında TDE'yi etkinleştirir ve koruyucu anahtarı Yönetilen HSM'de depolar.

Katkıda Bulunanlar

Microsoft bu makaleyi korur. Bu makaleyi aşağıdaki katkıda bulunanlar yazdı.

Asıl yazarlar:

Nonpublic LinkedIn profillerini görmek için LinkedIn'de oturum açın.

Sonraki Adımlar