Aracılığıyla paylaş


Azure DocumentDB kümesi için dinlenme halindeki veri şifrelemesi için müşteri tarafından yönetilen anahtar (CMK) yapılandırma

Bu makalede, Azure DocumentDB'de bekleyen veri şifrelemesi için müşteri tarafından yönetilen anahtarı (CMK) yapılandırmayı öğreneceksiniz. Bu kılavuzdaki adımlar, yeni bir Azure DocumentDB kümesi, bir çoğaltma kümesi veya geri yüklenen bir küme yapılandırır. CMK kurulumu, Azure Key Vault'ta depolanan müşteri tarafından yönetilen anahtarı ve kullanıcı tarafından atanan yönetilen kimliği kullanır.

Önkoşullar

Kullanıcı tarafından atanan yönetilen kimliği ve Azure Key Vault'ı hazırlama

MonogDB için Azure DocumentDB kümenizde müşteri tarafından yönetilen anahtar şifrelemesini yapılandırmak için, kullanıcı tarafından atanan yönetilen kimlik, Azure Key Vault örneği ve izinlerin düzgün yapılandırılması gerekir.

Önemli

CMK'yi yapılandırmak için kullanılan kullanıcı tarafından atanan yönetilen kimlik ve Azure Key Vault örneği, Azure DocumentDB kümesinin barındırıldığı aynı Azure bölgesinde olmalı ve hepsi aynı Microsoft kiracısına ait olmalıdır.

Azure portalını kullanma:

  1. Henüz yoksa küme bölgesinde kullanıcı tarafından atanan bir yönetilen kimlik oluşturun.

  2. Henüz bir anahtar deponuz oluşturulmadıysa küme bölgesinde bir Azure Key Vault oluşturun. Gereksinimleri karşıladığınızdan emin olun. Ayrıca, anahtar depoyu yapılandırmadan önce ve anahtarı oluşturup kullanıcı tarafından atanan yönetilen kimliğe gerekli izinleri atamadan önce önerileri izleyin.

  3. Anahtar deponuzda bir anahtar oluşturun.

  4. Gereksinimlerde açıklandığı gibi Azure Key Vault örneğine kullanıcı tarafından atanan yönetilen kimlik izinleri verin.

Küme sağlama sırasında müşteri tarafından yönetilen anahtarla veri şifrelemeyi yapılandırma

  1. Yeni bir Azure DocumentDB kümesinin sağlanması sırasında, küme veri şifrelemesi için hizmet tarafından yönetilen veya müşteri tarafından yönetilen anahtarlar Şifreleme sekmesinde yapılandırılır. Veri şifrelemesi için Müşteri tarafından yönetilen anahtarı seçin.

    Küme sağlama sırasında müşteri tarafından yönetilen şifreleme anahtarının nasıl seçildiğini gösteren ekran görüntüsü.

  2. Kullanıcı tarafından atanan yönetilen kimlik bölümünde Kimliği değiştir'i seçin.

    Veri şifreleme anahtarına erişmek için kullanıcı tarafından atanan yönetilen kimliğin nasıl seçildiğini gösteren ekran görüntüsü.

  3. Kullanıcı tarafından atanan yönetilen kimlikler listesinde, Azure Key Vault'ta depolanan veri şifreleme anahtarına erişmek için kümenizin kullanmasını istediğiniz kimlikleri seçin.

    Kümenin veri şifreleme anahtarına erişmek için kullandığı kullanıcı tarafından atanan yönetilen kimliğin nasıl seçildiğini gösteren ekran görüntüsü.

  4. Add (Ekle) seçeneğini belirleyin.

    Kümenin veri şifreleme anahtarına erişmek için kullandığı kimliği atamak için Ekle düğmesinin konumunu gösteren ekran görüntüsü.

  5. Anahtar seçimi yöntemindeAnahtar seçin'i seçin.

  6. Anahtar bölümünde Anahtarı değiştir'i seçin.

    Şifreleme anahtarını değiştirmek için pencerenin nasıl açıldığını gösteren ekran görüntüsü.

  7. Anahtar seçin bölmesinde Anahtarkasasında Azure Key Vault'a ve Anahtar'daki şifreleme anahtarına tıklayın ve Seç'i seçerek seçimlerinizi onaylayın.

    Başka bir şifreleme anahtarının nasıl seçildiğini gösteren ekran görüntüsü.

    Önemli

    Seçilen Azure Key Vault örneği, Azure DocumentDB kümesinin barındırılacağı Azure bölgesinde olmalıdır.

  8. Şifreleme sekmesinde seçili kullanıcı tarafından atanan yönetilen kimliği ve şifreleme anahtarını onaylayın ve küme oluşturmak için Gözden Geçir ve oluştur'u seçin.

    Tamamlanan Şifreleme sekmesini gösteren ekran görüntüsü ve küme oluşturma işleminin tamamlanması için + oluştur düğmesini gözden geçirin.

CMK etkin kümede veri şifreleme ayarlarını güncelleştirme

Müşteri tarafından yönetilen bir anahtar kullanılarak veri şifrelemesi ile dağıtılan mevcut kümeler için çeşitli yapılandırma değişiklikleri yapabilirsiniz. Şifreleme anahtarının depolandığı anahtar kasasını ve müşteri tarafından yönetilen anahtar olarak kullanılan şifreleme anahtarını değiştirebilirsiniz. Anahtar deposunda tutulan şifreleme anahtarına erişmek için hizmet tarafından kullanılan kullanıcı tarafından atanan yönetilen kimliği de değiştirebilirsiniz.

  1. Küme kenar çubuğundaki Ayarlar'ın altında Veri şifreleme'yi seçin.

  2. Kullanıcı tarafından atanan yönetilen kimlik bölümünde Kimliği değiştir'i seçin.

    Var olan bir kümedeki veri şifreleme anahtarına erişmek için kullanıcı tarafından atanan yönetilen kimliğin nasıl değiştirildiğini gösteren ekran görüntüsü.

  3. Kullanıcı tarafından atanan yönetilen kimlikler listesinde, Azure Key Vault'ta depolanan veri şifreleme anahtarına erişmek için kümenizin kullanmasını istediğiniz kimlikleri seçin.

    Kümenin mevcut kümedeki veri şifreleme anahtarına erişmek için kullandığı, kullanıcı tarafından atanan yeni yönetilen kimliğin nasıl seçildiğini gösteren ekran görüntüsü.

  4. Add (Ekle) seçeneğini belirleyin.

  5. Anahtar seçimi yöntemindeAnahtar seçin'i seçin.

  6. Anahtar menüsündeAnahtarı değiştir seçeneğini seçin.

    Mevcut bir kümede şifreleme anahtarı seçim panelinin nasıl açıldığını gösteren ekran görüntüsü.

  7. Anahtar seçin bölmesinde Anahtarkasasında Azure Key Vault'a ve Anahtar'daki şifreleme anahtarına tıklayın ve Seç'i seçerek seçimlerinizi onaylayın.

    Mevcut bir kümede müşteri tarafından yönetilen anahtar olarak kullanılacak yeni anahtar kasası ve şifreleme anahtarının nasıl seçildiğini gösteren ekran görüntüsü.

    Önemli

    Seçilen Azure Key Vault örneği, Azure DocumentDB kümesinin barındırıldığı Azure bölgesinde olmalıdır.

  8. Veri şifreleme sayfasında seçili kullanıcı tarafından atanan yönetilen kimliği ve şifreleme anahtarını onaylayın ve seçimlerinizi onaylamak ve çoğaltma kümesi oluşturmak için Kaydet'i seçin.

    Mevcut bir kümedeki veri şifreleme yapılandırma değişiklikleri için Kaydet düğmesinin konumunu gösteren ekran görüntüsü.

Anahtara erişmek için yalnızca kullanıcı tarafından atanan yönetilen kimliği değiştirmek veya yalnızca veri şifreleme için kullanılan anahtarı değiştirmek veya her ikisini aynı anda değiştirmek istiyorsanız, JSON dosyasında listelenen tüm parametreleri sağlamanız gerekir.

Belirtilen anahtar veya kullanıcı tarafından atanan yönetilen kimlik yoksa hatayı alırsınız.

Parametre olarak geçirilen kimlikler varsa ve geçerliyse, Azure DocumentDB kümenizle ilişkili kullanıcı tarafından atanan yönetilen kimlikler listesine otomatik olarak eklenir. Komut daha sonra başka bir hatayla başarısız olsa bile bu durum geçerlidir.

Mevcut kümelerde veri şifreleme modunu değiştirme

Veri şifrelemesi için hizmet tarafından yönetilen anahtar mı yoksa müşteri tarafından yönetilen anahtar mı (CMK) kullanmak istediğinize karar verebileceğiniz tek nokta, küme oluşturma zamanıdır. Bu kararı verdikten ve kümeyi oluşturduktan sonra iki seçenek arasında geçiş yapamazsınız. Farklı bir şifreleme seçeneğiyle Azure DocumentDB kümenizin bir kopyasını oluşturmak için bir çoğaltma kümesi oluşturabilir veya bir küme geri yükleme işlemi gerçekleştirebilir ve çoğaltma kümesi veya geri yüklenen küme oluşturma sırasında yeni şifreleme modunu seçebilirsiniz.

Çoğaltma kümesi oluşturma sırasında müşteri tarafından yönetilen anahtar (CMK) veri şifrelemesini etkinleştirme veya devre dışı bırakma

Bir çoğaltma kümesinde CMK'yi etkinleştirmek veya devre dışı bırakmak için CMK veya SMK veri şifrelemesi ile bir çoğaltma kümesi oluşturmak için bu adımları izleyin.

  1. Küme kenar çubuğunda, Ayarlar'ın altında Genel dağıtım'ı seçin.

  2. Yeni okuma replikası ekle'yi seçin.

    Var olan bir küme için çoğaltma kümesinin nasıl oluşturulacağını gösteren ekran görüntüsü.

  3. Read replica adı alanına, bir replika küme adı girin.

  4. Okuma çoğaltması bölgesinde bir bölge seçin. Replika kümesi, seçili Azure bölgesinde barındırılmaktadır.

    Uyarı

    Çoğaltma kümesi her zaman birincil (okuma-yazma) kümesiyle aynı Azure aboneliğinde ve kaynak grubunda oluşturulur.

    Replika kümesi adını girme ve bunun için Azure bölgesi seçme adımlarını gösteren ekran görüntüsü.

  5. Veri şifreleme bölümünde, çoğaltma kümesinde CMK'yi devre dışı bırakmak üzere CMK veya Hizmet tarafından yönetilen anahtarı etkinleştirmek için Müşteri tarafından yönetilen anahtarı seçin.

    Çoğaltma kümesi oluşturma sırasında müşteri tarafından yönetilen şifreleme anahtarının veya hizmet tarafından yönetilen şifreleme anahtarının nasıl seçildiğini gösteren ekran görüntüsü.

  6. Kullanıcı tarafından atanan yönetilen kimlik bölümünde Kimliği değiştir'i seçin.

    Çoğaltma kümesi oluşturma sırasında veri şifreleme anahtarına erişmek için kullanıcı tarafından atanan yönetilen kimliğin nasıl seçildiğini gösteren ekran görüntüsü.

  7. Kullanıcı tarafından atanan yönetilen kimlikler listesinde, Azure Key Vault'ta depolanan veri şifreleme anahtarına erişmek için kümenizin kullanmasını istediğiniz kimlikleri seçin.

    Çoğaltma kümesi oluşturma sırasında kümenin veri şifreleme anahtarına erişmek için kullandığı kullanıcı tarafından atanan yönetilen kimliğin nasıl seçildiğini gösteren ekran görüntüsü.

  8. Add (Ekle) seçeneğini belirleyin.

  9. Anahtar seçimi yöntemindeAnahtar seçin'i seçin.

  10. Anahtar menüsündeAnahtarı değiştir seçeneğini seçin.

    Çoğaltma kümesi oluşturma sırasında şifreleme anahtarı seçim panelinin nasıl açıldığını gösteren ekran görüntüsü.

  11. Anahtar seçin bölmesinde Anahtarkasasında Azure Key Vault'a ve Anahtar'daki şifreleme anahtarına tıklayın ve Seç'i seçerek seçimlerinizi onaylayın.

    Çoğaltma kümesi oluşturma sırasında müşteri tarafından yönetilen anahtar olarak kullanılacak anahtar kasası ve şifreleme anahtarının nasıl seçildiğini gösteren ekran görüntüsü.

  12. Genel dağıtım sayfasında seçili kullanıcı tarafından atanan yönetilen kimliği ve şifreleme anahtarını onaylayın ve kaydet'i seçerek seçimlerinizi onaylayın ve çoğaltma kümesi oluşturun.

    Çoğaltma kümesi oluşturma için Kaydet düğmesinin konumunu gösteren ekran görüntüsü.

Küme geri yükleme sırasında müşteri tarafından yönetilen anahtar (CMK) veri şifrelemesini etkinleştirme veya devre dışı bırakma

Geri yükleme işlemi aynı Azure bölgesinde, aboneliğinde ve kaynak grubunda özgün kümeyle aynı yapılandırmaya sahip yeni bir küme oluşturur. CMK veya SMK etkin olarak geri yüklenen bir küme oluşturmak için bu adımları izleyin.

  1. Mevcut bir Azure DocumentDB kümesini seçin.

  2. Küme kenar çubuğundaki Ayarlar'ın altında Belirli Bir Noktaya Geri Yükleme'yi seçin.

  3. Bir tarih seçin ve tarih ve saat alanlarında bir saat (UTC saat diliminde) sağlayın.

    Küme geri yükleme için tarih ve saatin nasıl seçildiğini gösteren ekran görüntüsü.

  4. Hedef küme adını Restore target cluster name alanına girin.

    Küme geri yükleme için küme adını girme işlemini gösteren ekran görüntüsü.

  5. Yönetici kullanıcı adı alanına geri yüklenen küme için bir küme yöneticisi adı girin.

  6. Parola ve Parolayı onayla alanlarına yönetici rolü için bir parola girin.

    Küme geri yükleme için kullanıcı adı ve küme adının nasıl yönetildiğini gösteren ekran görüntüsü.

  7. Veri şifreleme bölümünde, CMK'yi etkinleştirmek için Müşteri tarafından yönetilen anahtarı seçin. Geri yüklenen kümede CMK'nin devre dışı bırakılması gerekiyorsa Hizmet tarafından yönetilen anahtar'ı seçin.

    Geri yüklenen küme için müşteri tarafından yönetilen anahtarla veri şifrelemeyi etkinleştirmeyi gösteren ekran görüntüsü.

  8. Kullanıcı tarafından atanan yönetilen kimlik bölümünde Kimliği değiştir'i seçin.

    Küme geri yükleme sırasında veri şifreleme anahtarına erişmek için kullanıcı tarafından atanan yönetilen kimliğin nasıl seçildiğini gösteren ekran görüntüsü.

  9. Kullanıcı tarafından atanan yönetilen kimlikler listesinde, Azure Key Vault'ta depolanan veri şifreleme anahtarına erişmek için kümenizin kullanmasını istediğiniz kimlikleri seçin.

    Küme geri yükleme sırasında kümenin veri şifreleme anahtarına erişmek için kullandığı kullanıcı tarafından atanan yönetilen kimliğin nasıl seçildiğini gösteren ekran görüntüsü.

  10. Add (Ekle) seçeneğini belirleyin.

  11. Anahtar seçimi yöntemindeAnahtar seçin'i seçin.

  12. Anahtar menüsündeAnahtarı değiştir seçeneğini seçin.

    Küme geri yükleme sırasında şifreleme anahtarı seçim panelinin nasıl açıldığını gösteren ekran görüntüsü.

  13. Anahtar seçin bölmesinde Anahtarkasasında Azure Key Vault'a ve Anahtar'daki şifreleme anahtarına tıklayın ve Seç'i seçerek seçimlerinizi onaylayın.

    Küme geri yükleme sırasında müşteri tarafından yönetilen anahtar olarak kullanılacak anahtar kasası ve şifreleme anahtarının nasıl seçildiğini gösteren ekran görüntüsü.

  14. Küme geri yüklemesini başlatmak için Gönder'i seçin.

Geri yüklenen küme oluşturulduktan sonra geri yükleme sonrası görevlerin listesini gözden geçirin.