Azure Backup kullanarak şifreli VM’ler için Key Vault anahtarını ve parolasını geri yükleme
Makale
Bu makalede, anahtarınız ve gizli anahtarınız anahtar kasasında yoksa şifrelenmiş Azure VM'lerinin geri yüklemesini gerçekleştirmek için Azure VM Backup'ı kullanma hakkında bilgi verilmektedir. Bu adımlar, geri yüklenen VM için anahtarın (Anahtar Şifreleme Anahtarı) ve gizli anahtarın (BitLocker Şifreleme Anahtarı) ayrı bir kopyasını tutmak istiyorsanız da kullanılabilir.
Azure Key Vault'u yapılandırma – Anahtarların ve gizli dizilerin geri yüklenmesi gereken anahtar kasasının zaten mevcut olduğundan emin olun. Anahtar kasası yönetimi hakkında ayrıntılı bilgi için Azure Key Vault ile Çalışmaya Başlama makalesine bakın.
Diski geri yükleme - PowerShell adımlarını kullanarak şifrelenmiş VM için diskleri geri yüklemek için geri yükleme işini tetiklediğinizden emin olun. Bunun nedeni, bu işin depolama hesabınızda şifrelenmiş VM'nin geri yüklenmesi için anahtarlar ve gizli diziler içeren bir JSON dosyası oluşturmasıdır.
Azure Backup'tan anahtar ve gizli dizi alma
Not
Şifrelenmiş VM için disk geri yüklendikten sonra şunların olduğundan emin olun:
JSON dosyası yukarıda belirtilen hedef yolda oluşturulduktan sonra, JSON'dan anahtar blob dosyası oluşturun ve anahtarı (KEK) anahtar kasasına geri yerleştirmek üzere anahtar cmdlet'ini geri yüklemek için bu dosyayı besleyin.
Gizli dizi adını ve değerini almak için yukarıda oluşturulan JSON dosyasını kullanın ve gizli diziyi (BEK) anahtar kasasına geri koyacak gizli dizi cmdlet'ini ayarlamak için bu dosyayı besleyin. VM'niz BEK ve KEK kullanılarak şifreleniyorsa bu cmdlet'leri kullanın.
Windows VM'niz BEK ve KEK kullanılarak şifreleniyorsa bu cmdlet'leri kullanın.
Gizli dizi adını ve değerini almak için yukarıda oluşturulan JSON dosyasını kullanın ve gizli diziyi (BEK) anahtar kasasına geri koyacak gizli dizi cmdlet'ini ayarlamak için bu dosyayı besleyin. VM'niz yalnızca BEK kullanılarak şifreleniyorsa bu cmdlet'leri kullanın.
$secretname değeri, $encryptionObject.OsDiskKeyAndSecretDetails.SecretUrl çıkışına başvurularak ve gizli dizilerden sonra metin kullanılarak elde edilebilir/ Örneğin, çıkış gizli dizisi URL'si ve https://keyvaultname.vault.azure.net/secrets/B3284AAA-DAAA-4AAA-B393-60CAA848AAAA/xx000000xx0849999f3xx30000003163 gizli dizi adı B3284AAA-DAAA-4AAA-B393-60CAA848AAAA
DiskEncryptionKeyFileName etiketinin değeri gizli dizi adıyla aynıdır.
Geri yüklenen diskten sanal makine oluşturma
Azure VM Backup'ı kullanarak şifrelenmiş VM'yi yedeklediyseniz, yukarıda belirtilen PowerShell cmdlet'leri anahtarı ve gizli diziyi anahtar kasasına geri yüklemenize yardımcı olur. Bunları geri yükledikten sonra, geri yüklenen diskten, anahtardan ve gizli diziden şifrelenmiş VM'ler oluşturmak için PowerShell kullanarak Azure VM'lerinin yedeklenmesini ve geri yüklenmesini yönetme makalesine bakın.
Eski yaklaşım
Yukarıda bahsedilen yaklaşım tüm kurtarma noktaları için işe yarayabilecek. Ancak, kurtarma noktasından anahtar ve gizli bilgi almayla ilgili eski yaklaşım, BEK ve KEK kullanılarak şifrelenmiş VM'ler için 11 Temmuz 2017'den eski kurtarma noktaları için geçerli olacaktır. PowerShell adımlarını kullanarak şifrelenmiş VM için disk işini geri yükleme işlemi tamamlandıktan sonra, $rp geçerli bir değerle dolduruldığından emin olun.
Anahtarı geri yükleme (eski yaklaşım)
Kurtarma noktasından anahtar (KEK) bilgilerini almak için aşağıdaki cmdlet'leri kullanın ve anahtar cmdlet'ini geri yükleyip anahtar kasasına geri yüklemek için besleyin.
Kurtarma noktasından gizli dizi (BEK) bilgilerini almak için aşağıdaki cmdlet'leri kullanın ve gizli dizi cmdlet'ini anahtar kasasına geri koyacak şekilde ayarlamak üzere besleyin.
$secretname değeri, $rp 1 çıkışına başvurularak elde edilebilir. KeyAndSecretDetails.SecretUrl ve gizli dizilerden sonra metin kullanma/ Örneğin, çıkış gizli dizisi URL'si ve https://keyvaultname.vault.azure.net/secrets/B3284AAA-DAAA-4AAA-B393-60CAA848AAAA/xx000000xx0849999f3xx30000003163 gizli dizi adı B3284AAA-DAAA-4AAA-B393-60CAA848AAAA
DiskEncryptionKeyFileName etiketinin değeri gizli dizi adıyla aynıdır.
DiskEncryptionKeyEncryptionKeyURL değeri, anahtarları geri yükledikten ve Get-AzKeyVaultKey cmdlet'i kullanılarak anahtar kasasından alınabilir