Quản lý khóa mật mã hóa do khách hàng quản lý

Khách hàng có các yêu cầu về quyền riêng tư và tuân thủ dữ liệu để bảo mật dữ liệu của mình bằng cách mã hóa dữ liệu khi lưu trữ. Tính năng này bảo vệ dữ liệu khỏi bị lộ trong trường hợp bản sao của cơ sở dữ liệu bị đánh cắp. Với mã hóa dữ liệu khi lưu trữ, dữ liệu cơ sở dữ liệu bị đánh cắp sẽ được bảo vệ khỏi việc khôi phục sang máy chủ khác mà không có khóa mã hóa.

Theo mặc định, mọi dữ liệu khách hàng được lưu trữ trong Power Platform đều được mã hóa khi lưu trữ bằng các khóa mã hóa mạnh do Microsoft quản lý. Microsoft lưu trữ và quản lý khóa mã hóa cơ sở dữ liệu cho toàn bộ dữ liệu của bạn để bạn không phải làm điều đó. Tuy nhiên, Power Platform cung cấp khóa mã hóa do khách hàng quản lý (CMK) này để kiểm soát bảo vệ dữ liệu bổ sung, nơi bạn có thể tự quản lý khóa mã hóa cơ sở dữ liệu được liên kết với môi trường Microsoft Dataverse của mình. Tính năng này cho phép bạn xoay vòng hoặc hoán đổi khóa mã hóa theo yêu cầu và cũng cho phép bạn ngăn Microsoft truy cập vào dữ liệu khách hàng của bạn khi bạn thu hồi quyền truy cập khóa vào dịch vụ của chúng tôi bất kỳ lúc nào.

Để tìm hiểu thêm về khóa do khách hàng quản lý trong Power Platform, hãy xem video về khóa do khách hàng quản lý.

Các hoạt động khóa mã hóa này có sẵn với khóa do khách hàng quản lý (CMK):

  • Tạo khóa RSA (RSA-HSM) từ kho Azure Key của bạn.
  • Tạo chính sách doanh nghiệp cho khóa của bạn. Power Platform
  • Cấp quyền cho chính sách doanh nghiệp để truy cập vào kho khóa của bạn. Power Platform
  • Cấp cho quản trị viên dịch vụ quyền đọc chính sách doanh nghiệp. Power Platform
  • Áp dụng khóa mã hóa cho môi trường của bạn.
  • Hoàn nguyên/xóa mã hóa CMK của môi trường thành khóa do Microsoft quản lý.
  • Thay đổi khóa bằng cách tạo chính sách doanh nghiệp mới, xóa môi trường khỏi CMK và áp dụng lại CMK với chính sách doanh nghiệp mới.
  • Khóa môi trường CMK bằng cách thu hồi kho khóa CMK và/hoặc quyền khóa.
  • Áp dụng khóa CMK.

Hiện tại, tất cả dữ liệu khách hàng của bạn được lưu trữ chỉ trong các ứng dụng và dịch vụ sau đây mới có thể được mã hóa bằng khóa do khách hàng quản lý:

Đám mây thương mại

Đám mây có chủ quyền - GCC High

Ghi

  • Liên hệ với đại diện của các dịch vụ không được liệt kê ở trên để biết thông tin về hỗ trợ khóa do khách hàng quản lý.
  • Nuance IVR đàm thoại và nội dung chào mừng nhà sản xuất không được mã hóa khóa do khách hàng quản lý.
  • Cài đặt kết nối cho các đầu nối tiếp tục được mã hóa bằng khóa do Microsoft quản lý.
  • Cài đặt môi trường Power Platform tiếp tục được mã hóa bằng khóa do Microsoft quản lý.
  • CMK được định cấu hình không mã hóa dữ liệu được gửi từ Copilot Studio như một phần của nhật ký kiểm tra bảo mật Agent 365.
  • Tên hiển thị, mô tả và siêu dữ liệu kết nối của Power Apps tiếp tục được mã hóa bằng khóa do Microsoft quản lý.
  • Liên kết kết quả tải xuống và dữ liệu khác do trình kiểm tra giải pháp tạo ra trong quá trình kiểm tra giải pháp vẫn tiếp tục được mã hóa bằng khóa do Microsoft quản lý.

Môi trường có ứng dụng tài chính và hoạt động được tích hợp Power Platform cũng có thể được mã hóa. Các môi trường tài chính và hoạt động không tích hợp vẫn tiếp tục sử dụng khóa mặc định do Microsoft quản lý để mã hóa dữ liệu. Power Platform Tìm hiểu thêm trong Mã hóa trong các ứng dụng tài chính và hoạt động.

Khóa mã hóa do khách hàng quản lý trong Power Platform

Giới thiệu về khóa do khách hàng quản lý

Với khóa do khách hàng quản lý, quản trị viên có thể cung cấp khóa mã hóa của riêng họ từ Azure Key Vault của riêng họ đến các dịch vụ lưu trữ Power Platform để mã hóa dữ liệu khách hàng của họ. Microsoft không có quyền truy cập trực tiếp vào Azure Key Vault của bạn. Để các dịch vụ Power Platform truy cập khóa mã hóa từ Azure Key Vault của bạn, quản trị viên tạo chính sách doanh nghiệp Power Platform, tham chiếu đến khóa mã hóa và cấp quyền truy cập chính sách doanh nghiệp này để đọc khóa từ Azure Key Vault của bạn.

Sau đó, người quản trị dịch vụ có thể thêm môi trường vào chính sách doanh nghiệp để bắt đầu mã hóa toàn bộ dữ liệu khách hàng trong môi trường bằng khóa mã hóa của bạn. Power Platform Dataverse Người quản trị có thể thay đổi khóa mã hóa của môi trường bằng cách tạo chính sách doanh nghiệp khác và thêm môi trường (sau khi xóa môi trường đó) vào chính sách doanh nghiệp mới. Nếu môi trường không còn cần được mã hóa bằng khóa do khách hàng quản lý, quản trị viên có thể xóa môi trường khỏi chính sách doanh nghiệp để khôi phục mã hóa dữ liệu về khóa do Microsoft quản lý. Dataverse

Người quản trị có thể khóa môi trường khóa do khách hàng quản lý bằng cách thu hồi quyền truy cập khóa khỏi chính sách doanh nghiệp và mở khóa môi trường bằng cách khôi phục quyền truy cập khóa. Thông tin thêm: Khóa môi trường bằng cách thu hồi kho khóa và/hoặc quyền truy cập khóa

Để đơn giản hóa các nhiệm vụ quản lý chính, các nhiệm vụ được chia thành ba lĩnh vực chính:

  1. Tạo khóa mã hóa.
  2. Tạo chính sách doanh nghiệp và cấp quyền truy cập.
  3. Quản lý mã hóa môi trường.

Cảnh báo

Khi môi trường bị khóa, không ai có thể truy cập được, kể cả bộ phận hỗ trợ của Microsoft. Các môi trường bị khóa sẽ bị vô hiệu hóa và có thể xảy ra mất dữ liệu.

Yêu cầu cấp phép cho khóa do khách hàng quản lý

Chính sách khóa do khách hàng quản lý chỉ được thực thi trên các môi trường được kích hoạt cho môi trường được quản lý. Môi trường được quản lý được bao gồm dưới dạng quyền được hưởng trong giấy phép Power Apps, Power Automate, Microsoft Copilot Studio, Power Pages và Dynamics 365 độc lập cấp quyền sử dụng cao cấp. Tìm hiểu thêm về cấp phép môi trường được quản lý, với Tổng quan về Cấp phép cho Microsoft Power Platform.

Ngoài ra, quyền truy cập vào việc sử dụng khóa do khách hàng quản lý cho Microsoft Power Platform và Dynamics 365 yêu cầu người dùng trong môi trường thực thi chính sách khóa mã hóa phải có một trong các đăng ký sau:

  • Microsoft 365 hoặc Office 365 A5/E5/G5
  • Tuân thủ Microsoft 365 A5/E5/F5/G5
  • Bảo mật & Microsoft 365 F5 Tuân thủ
  • Microsoft 365 A5/E5/F5/G5 Information Protection và Quản trị
  • Quản lý rủi ro nội bộ Microsoft 365 A5/E5/F5/G5

Tìm hiểu thêm về các giấy phép này.

Hiểu được rủi ro tiềm ẩn khi bạn quản lý chìa khóa của mình

Như với bất kỳ ứng dụng quan trọng nào khác trong công việc, những nhân viên trong tổ chức bạn có quyền truy cập cấp độ quản trị viên phải là người đáng tin cậy. Trước khi bạn sử dụng tính năng quản lý khóa, bạn phải hiểu được rủi ro khi quản lý khóa mật mã hóa cơ sở dữ liệu của mình. Có thể một quản trị viên độc hại (người được cấp hoặc có được quyền truy cập cấp quản trị viên với mục đích gây hại cho bảo mật hoặc quy trình kinh doanh của tổ chức) làm việc trong tổ chức của bạn có thể sử dụng tính năng quản lý khóa để tạo khóa và sử dụng khóa đó để khóa môi trường của bạn trong đối tượng thuê.

Cân nhắc trình tự các sự kiện sau.

Quản trị viên kho khóa độc hại tạo khóa và chính sách doanh nghiệp trên cổng thông tin Azure. Quản trị viên Azure Key Vault truy cập trung tâm quản trị Power Platform và thêm môi trường vào chính sách doanh nghiệp. Sau đó, quản trị viên độc hại quay lại cổng thông tin Azure và thu hồi quyền truy cập khóa vào chính sách doanh nghiệp, do đó khóa tất cả các môi trường. Điều này gây ra gián đoạn kinh doanh vì tất cả các môi trường đều không thể truy cập được và nếu sự kiện này không được giải quyết, tức là quyền truy cập khóa không được khôi phục, dữ liệu môi trường có khả năng bị mất.

Ghi

  • Azure Key Vault có các biện pháp bảo vệ tích hợp giúp khôi phục khóa, yêu cầu bật cài đặt kho khóa Soft DeletePurge protection.
  • Một biện pháp bảo vệ khác cần được xem xét là đảm bảo rằng có sự tách biệt các tác vụ mà quản trị viên Azure Key Vault không được cấp quyền truy cập vào trung tâm quản trị Power Platform.

Phân tách nhiệm vụ để giảm thiểu rủi ro

Phần này mô tả các nhiệm vụ chính của tính năng do khách hàng quản lý mà mỗi vai trò quản trị viên phải chịu trách nhiệm. Việc tách biệt các nhiệm vụ này giúp giảm thiểu rủi ro liên quan đến khóa do khách hàng quản lý.

Các tác vụ quản trị viên dịch vụ Azure Key Vault và Power Platform/Dynamics 365

Để bật khóa do khách hàng quản lý, trước tiên, quản trị viên kho khóa tạo khóa trong kho khóa Azure và tạo chính sách doanh nghiệp Power Platform. Khi chính sách doanh nghiệp được tạo, một danh tính được quản lý đặc biệt của Microsoft Entra ID sẽ được tạo. Tiếp theo, quản trị viên kho khóa quay lại kho khóa Azure và cấp quyền truy cập chính sách doanh nghiệp/danh tính được quản lý vào khóa mã hóa.

Sau đó, quản trị viên kho lưu trữ khóa cấp quyền truy cập đọc cho quản trị viên dịch vụ Power Platform/Dynamics 365 tương ứng vào chính sách doanh nghiệp. Sau khi cấp quyền đọc, quản trị viên dịch vụ Power Platform/Dynamics 365 có thể truy cập Trung tâm quản trị Power Platform và thêm môi trường vào chính sách doanh nghiệp. Tất cả dữ liệu khách hàng của các môi trường được thêm vào sau đó sẽ được mã hóa bằng khóa do khách hàng quản lý được liên kết với chính sách doanh nghiệp này.

Điều kiện tiên quyết
  • Đăng ký Azure bao gồm các mô-đun bảo mật phần cứng được quản lý Azure Key Vault hoặc Azure Key Vault.
  • Microsoft Entra ID với:
    • Quyền của người đóng góp đối với đăng ký Microsoft Entra.
    • Quyền tạo khóa và Azure Key Vault.
    • Quyền truy cập để tạo nhóm tài nguyên. Điều này là cần thiết để thiết lập kho lưu trữ khóa.
Tạo khóa và cấp quyền truy cập bằng Azure Key Vault

Quản trị viên Azure Key Vault thực hiện các tác vụ này trong Azure.

  1. Tạo đăng ký trả phí Azure và Key Vault. Bỏ qua bước này nếu bạn đã có đăng ký bao gồm Azure Key Vault.
  2. Truy cập dịch vụ Azure Key Vault và tạo khóa. Thông tin thêm: Tạo khóa trong kho khóa
  3. Bật dịch vụ chính sách doanh nghiệp Power Platform cho đăng ký Azure của bạn. Chỉ làm điều này một lần thôi. Thông tin thêm: Bật dịch vụ chính sách doanh nghiệp Power Platform cho đăng ký Azure của bạn
  4. Tạo chính sách doanh nghiệp. Power Platform Thông tin thêm: Tạo chính sách doanh nghiệp
  5. Cấp quyền cho chính sách doanh nghiệp để truy cập vào kho khóa. Thông tin thêm: Cấp quyền chính sách doanh nghiệp để truy cập kho khóa
  6. Cấp quyền cho quản trị viên Power Platform và Dynamics 365 để đọc chính sách doanh nghiệp. Thông tin thêm: Cấp cho Power Platform quyền quản trị để đọc chính sách doanh nghiệp

Nhiệm vụ của trung tâm quản trị Power Platform/Dynamics 365 service admin Power Platform

Điều kiện tiên quyết

Quản trị viên Power Platform phải được chỉ định cho vai trò quản trị viên Microsoft Entra của quản trị viên Power Platform hoặc Dynamics 365 Service.

Quản lý mã hóa môi trường trong trung tâm quản trị Power Platform

Người quản trị quản lý các nhiệm vụ chính do khách hàng quản lý liên quan đến môi trường trong trung tâm quản trị. Power Platform Power Platform

  1. Thêm môi trường Power Platform vào chính sách doanh nghiệp để mã hóa dữ liệu bằng khóa do khách hàng quản lý. Thông tin thêm: Thêm môi trường vào chính sách doanh nghiệp để mã hóa dữ liệu
  2. Xóa môi trường khỏi chính sách doanh nghiệp để trả lại mã hóa cho khóa do Microsoft quản lý. Thông tin thêm: Xóa môi trường khỏi chính sách để quay lại khóa do Microsoft quản lý
  3. Thay đổi khóa bằng cách xóa môi trường khỏi chính sách doanh nghiệp cũ và thêm môi trường vào chính sách doanh nghiệp mới. Thông tin thêm: Tạo khóa mã hóa và cấp quyền truy cập
  4. Nếu bạn đang sử dụng tính năng khóa mã hóa tự quản lý trước đó, bạn có thể di chuyển khóa của mình sang khóa do khách hàng quản lý. Tìm hiểu thêm trong Quản lý khóa mã hóa do khách hàng quản lý.

Tạo khóa mã hóa và cấp quyền truy cập

Tạo đăng ký trả phí Azure và kho khóa

Trong Azure, hãy thực hiện các bước sau:

  1. Tạo đăng ký Thanh toán theo mức sử dụng hoặc Azure tương đương. Bước này không cần thiết nếu người thuê đã có đăng ký.

  2. Tạo một nhóm tài nguyên. Thông tin thêm: Tạo nhóm tài nguyên

    Ghi

    Tạo hoặc sử dụng nhóm tài nguyên có vị trí, ví dụ: Trung tâm Hoa Kỳ, khớp với khu vực của môi trường Power Platform, chẳng hạn như United States.

  3. Tạo kho lưu trữ khóa bằng gói đăng ký trả phí bao gồm tính năng bảo vệ xóa mềm và xóa sạch bằng nhóm tài nguyên bạn đã tạo ở bước trước.

    Quan trọng

    Để đảm bảo môi trường của bạn được bảo vệ khỏi việc xóa nhầm khóa mã hóa, kho khóa phải được bật tính năng bảo vệ xóa mềm và xóa sạch. Bạn sẽ không thể mã hóa môi trường của mình bằng khóa riêng nếu không bật các cài đặt này. Thông tin thêm: Azure Key Vault tổng quan về xóa mềm Thông tin thêm: Tạo kho lưu trữ khóa bằng cổng thông tin Azure

Tạo một khóa trong kho khóa

  1. Hãy đảm bảo rằng bạn đã đáp ứng các điều kiện tiên quyết .
  2. Truy cập cổng thông tin Azure>Key Vault và tìm key vault mà bạn muốn tạo khóa mã hóa.
  3. Xác minh cài đặt kho lưu trữ khóa Azure:
    1. Chọn Thuộc tính trong Cài đặt.
    2. Trong Xóa mềm, hãy đặt hoặc xác minh rằng tùy chọn này được đặt thành Xóa mềm đã được bật trên kho khóa này .
    3. Trong Bảo vệ xóa dữ liệu, hãy đặt hoặc xác minh rằng Bật bảo vệ xóa dữ liệu (áp dụng thời gian lưu giữ bắt buộc đối với các kho lưu trữ và đối tượng kho lưu trữ đã xóa) đã được bật.
    4. Nếu bạn đã thực hiện thay đổi, hãy chọn Lưu.
Tạo khóa RSA
  1. Tạo hoặc nhập khóa có các thuộc tính sau:

    1. Trên các trang thuộc tính Key Vault, chọn Keys.
    2. Chọn Tạo/Nhập.
    3. Trên màn hình Tạo khóa , hãy đặt các giá trị sau, rồi chọn Tạo.
      • Tùy chọn: Tạo
      • Tên: Cung cấp tên cho khóa
      • Loại khóa: RSA
      • Kích thước khóa RSA: 2048 hoặc 3072

    Quan trọng

    Nếu bạn đặt ngày hết hạn trong khóa của mình và khóa đó hết hạn, tất cả các môi trường được mã hóa bằng khóa này sẽ ngừng hoạt động. Đặt cảnh báo để theo dõi chứng chỉ hết hạn với thông báo qua email cho quản trị viên Power Platform cục bộ của bạn và quản trị viên kho lưu trữ khóa Azure làm lời nhắc gia hạn ngày hết hạn. Điều này rất quan trọng để ngăn ngừa mọi sự cố ngừng hoạt động ngoài ý muốn của hệ thống.

Nhập khóa được bảo vệ cho Mô-đun bảo mật phần cứng (HSM)

Bạn có thể sử dụng khóa được bảo vệ của mình cho các mô-đun bảo mật phần cứng (HSM) để mã hóa môi trường của mình. Power Platform Dataverse Khóa được bảo vệ bằng HSM của bạn phải được nhập vào kho khóa để có thể tạo chính sách Doanh nghiệp. ... Để biết thêm thông tin, hãy xem HSM được hỗ trợNhập khóa được bảo vệ bằng HSM vào Key Vault (BYOK).

Tạo khóa trong Azure Key Vault Managed HSM

Bạn có thể sử dụng khóa mã hóa được tạo từ Azure Key Vault Managed HSM để mã hóa dữ liệu môi trường của mình. Điều này cung cấp cho bạn hỗ trợ FIPS 140-2 Cấp độ 3.

Tạo khóa RSA-HSM
  1. Hãy đảm bảo rằng bạn đã đáp ứng các điều kiện tiên quyết .

  2. Truy cập cổng thông tin Azure.

  3. Tạo một HSM được quản lý:

    1. Cung cấp HSM được quản lý.
    2. Kích hoạt HSM được quản lý.
  4. Bật Bảo vệ xóa trong HSM được quản lý của bạn.

  5. Cấp quyền Người dùng mã hóa HSM được quản lý cho người đã tạo kho khóa HSM được quản lý.

    1. Truy cập kho khóa HSM được quản lý trên cổng thông tin Azure.
    2. Điều hướng đến RBAC cục bộ và chọn + Thêm.
    3. Trong danh sách thả xuống Vai trò , hãy chọn vai trò Người dùng mã hóa HSM được quản lý trên trang Chỉ định vai trò .
    4. Chọn Tất cả các khóa trong Phạm vi.
    5. Chọn Chọn người quản lý bảo mật, sau đó chọn quản trị viên trên trang Thêm người quản lý .
    6. Chọn Tạo.
  6. Tạo khóa RSA-HSM:

    • Tùy chọn: Tạo
    • Tên: Cung cấp tên cho khóa
    • Loại khóa: RSA-HSM
    • Kích thước khóa RSA: 2048

    Ghi

    Kích thước khóa RSA-HSM được hỗ trợ: 2048-bit và 3072-bit.

Bạn có thể cập nhật mạng của kho Azure Key bằng cách bật private endpoint và sử dụng khóa trong kho khóa để mã hóa môi trường Power Platform của bạn.

Bạn có thể tạo một kho khóa mới và thiết lập kết nối liên kết riêng tư hoặc thiết lập kết nối liên kết riêng tư tới kho khóa hiện có và tạo khóa từ kho khóa này rồi sử dụng nó để mã hóa môi trường của bạn. Bạn cũng có thể thiết lập kết nối liên kết riêng tư tới kho khóa hiện có sau khi đã tạo khóa và sử dụng khóa đó để mã hóa môi trường của mình.

  1. Tạo kho lưu trữ khóa Azure với các tùy chọn sau:

    • Bật Bảo vệ xóa
    • Loại khóa: RSA
    • Kích thước khóa: 2048 hoặc 3072
  2. Sao chép URL kho lưu trữ khóa và URL khóa mã hóa để sử dụng khi tạo chính sách doanh nghiệp.

    Ghi

    Sau khi bạn thêm điểm cuối riêng tư vào kho khóa hoặc tắt mạng truy cập công cộng, bạn sẽ không thể nhìn thấy khóa trừ khi có quyền thích hợp.

  3. Tạo một mạng ảo. ...

  4. Quay lại kho khóa và thêm kết nối điểm cuối private vào kho lưu trữ Azure Key.

    Ghi

    Bạn cần chọn tùy chọn Vô hiệu hóa quyền truy cập công khai mạng và bật ngoại lệ Cho phép các dịch vụ Microsoft đáng tin cậy bỏ qua tường lửa này .

  5. Tạo chính sách doanh nghiệp. Power Platform Thông tin thêm: Tạo chính sách doanh nghiệp

  6. Cấp quyền cho chính sách doanh nghiệp để truy cập vào kho khóa. Thông tin thêm: Cấp quyền chính sách doanh nghiệp để truy cập kho khóa

  7. Cấp quyền cho quản trị viên Power Platform và Dynamics 365 để đọc chính sách doanh nghiệp. Thông tin thêm: Cấp cho Power Platform quyền quản trị để đọc chính sách doanh nghiệp

  8. Quản trị viên trung tâm quản trị Power Platform chọn môi trường để mã hóa và bật môi trường được quản lý. Thông tin thêm: Cho phép thêm môi trường được quản lý vào chính sách doanh nghiệp

  9. Quản trị viên trung tâm quản trị Power Platform thêm môi trường được quản lý vào chính sách doanh nghiệp. Thông tin thêm: Thêm môi trường vào chính sách doanh nghiệp để mã hóa dữ liệu

Bật dịch vụ chính sách doanh nghiệp Power Platform cho đăng ký Azure của bạn

Đăng ký Power Platform với tư cách là nhà cung cấp tài nguyên. Bạn chỉ cần thực hiện tác vụ này một lần cho mỗi đăng ký Azure nơi chứa kho Azure Key của bạn. Bạn cần có quyền truy cập vào đăng ký để có thể đăng ký nhà cung cấp tài nguyên.

  1. Đăng nhập vào cổng thông tin Azure và truy cập Subscription>Resource providers.
  2. Trong danh sách Nhà cung cấp tài nguyên, hãy tìm kiếm Microsoft.PowerPlatformĐăng ký .

Tạo chính sách doanh nghiệp

  1. Cài đặt PowerShell MSI. Thông tin thêm: Cài đặt PowerShell trên Windows, Linux và macOS
  2. Sau khi PowerShell MSI được cài đặt, hãy quay lại Triển khai mẫu tùy chỉnh trong Azure.
  3. Chọn liên kết Tạo mẫu của riêng bạn trong trình soạn thảo .
  4. Sao chép mẫu JSON này vào trình soạn thảo văn bản như Notepad. Thông tin thêm: Mẫu json chính sách doanh nghiệp
  5. Thay thế các giá trị trong mẫu JSON cho: EnterprisePolicyName, vị trí cần tạo EnterprisePolicy, keyVaultIdkeyName. Thông tin thêm: Định nghĩa trường cho mẫu json
  6. Sao chép mẫu đã cập nhật từ trình soạn thảo văn bản của bạn, sau đó dán vào Edit template của Triển khai tùy chỉnh trong Azure và chọn Lưu.
  7. Chọn Đăng kýNhóm tài nguyên nơi chính sách doanh nghiệp sẽ được tạo.
  8. Chọn Xem lại + tạo, sau đó chọn Tạo.

Một cuộc triển khai đã bắt đầu. Khi hoàn tất, chính sách doanh nghiệp sẽ được tạo.

Mẫu json chính sách doanh nghiệp

 {
    "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
    "contentVersion": "1.0.0.0",
    "parameters": {},
    "resources": [
        {
            "type": "Microsoft.PowerPlatform/enterprisePolicies",
            "apiVersion": "2020-10-30",
            "name": {EnterprisePolicyName},
            "location": {location where EnterprisePolicy needs to be created},
            "kind": "Encryption",
            "identity": {
                "type": "SystemAssigned"
            },
            "properties": {
                "lockbox": null,
                "encryption": {
                    "state": "Enabled",
                    "keyVault": {
                        "id": {keyVaultId},
                        "key": {
                            "name": {keyName}
                        }
                    }
                },
                "networkInjection": null
            }
        }
    ]
   }

Định nghĩa trường cho mẫu JSON

  • tên. Tên chính sách doanh nghiệp. Đây là tên của chính sách xuất hiện trong Power Platform trung tâm quản trị.

  • vị trí. Một trong những điều sau đây. Đây là vị trí của chính sách doanh nghiệp và nó phải tương ứng với vùng môi trường: Dataverse

    • "Hoa Kỳ"
    • 'Nam Phi'
    • "Anh"
    • "Nhật Bản"
    • "Ấn Độ"
    • '"Pháp"'
    • "châu Âu"
    • "Đức"
    • "Thụy Sĩ"
    • '"Canada"'
    • '"Brazil"'
    • "Úc"
    • '"châu Á"'
    • "uae"
    • '"Hàn Quốc"'
    • "Na Uy"
    • 'Singapore'
    • "Thụy Điển"
  • Sao chép các giá trị này từ thuộc tính kho lưu trữ chính của bạn trong cổng thông tin Azure:

    • keyVaultId: Đi tới Kho khóa> chọn kho khóa của bạn >Tổng quan. Bên cạnh Những điều cần thiết , hãy chọn Chế độ xem JSON. Sao chép ID tài nguyên vào bảng tạm và dán toàn bộ nội dung vào mẫu JSON của bạn.
    • keyName: Đi tới Kho khóa> chọn kho khóa >Khóa của bạn. Lưu ý khóa Tên và nhập tên vào mẫu JSON của bạn.

Cấp quyền chính sách doanh nghiệp để truy cập kho khóa

Sau khi chính sách doanh nghiệp được tạo, người quản lý kho khóa sẽ cấp quyền truy cập danh tính được quản lý của chính sách doanh nghiệp vào khóa mã hóa.

  1. Đăng nhập vào cổng thông tin Azure và truy cập Key vaults.
  2. Chọn kho lưu trữ khóa nơi khóa được gán cho chính sách doanh nghiệp.
  3. Chọn tab Kiểm soát truy cập (IAM) , sau đó chọn + Thêm.
  4. Chọn Thêm phân công vai trò từ danh sách thả xuống,
  5. Tìm kiếm Key Vault Người dùng mã hóa dịch vụ tiền điện tử và chọn nó.
  6. Chọn Tiếp.
  7. Chọn + Chọn thành viên.
  8. Tìm kiếm chính sách doanh nghiệp bạn đã tạo.
  9. Chọn chính sách doanh nghiệp, sau đó chọn Chọn.
  10. Chọn Xem lại + giao.

Cài đặt quyền ở trên dựa trên Mô hình quyền của Azure kiểm soát truy cập dựa trên vai trò của kho khóa. Nếu kho khóa của bạn được đặt thành Chính sách truy cập kho, bạn nên chuyển sang mô hình dựa trên vai trò. Để cấp quyền truy cập chính sách doanh nghiệp của bạn vào kho khóa bằng cách sử dụng Chính sách truy cập kho khóa, hãy tạo Chính sách truy cập, chọn Nhận trên Các hoạt động quản lý khóaBỏ khóaBọc khóa trên Các hoạt động mã hóa.

Ghi

Để ngăn chặn mọi sự cố ngừng hoạt động hệ thống ngoài ý muốn, điều quan trọng là chính sách doanh nghiệp phải có quyền truy cập vào khóa. Hãy chắc chắn rằng:

  • Kho lưu trữ chìa khóa đang hoạt động.
  • Khóa vẫn đang hoạt động và chưa hết hạn.
  • Khóa không bị xóa.
  • Các quyền quan trọng nêu trên không bị thu hồi.

Các môi trường sử dụng khóa này sẽ bị vô hiệu hóa khi không thể truy cập khóa mã hóa.

Cấp cho quản trị viên quyền đọc chính sách doanh nghiệp Power Platform

Quản trị viên có vai trò quản trị Dynamics 365 hoặc Power Platform có thể truy cập trung tâm quản trị Power Platform để gán môi trường cho chính sách doanh nghiệp. Để truy cập các chính sách doanh nghiệp, quản trị viên có quyền truy cập kho lưu trữ khóa Azure cần cấp vai trò Reader cho quản trị viên Power Platform. Sau khi vai trò Reader được cấp, quản trị viên Power Platform có thể xem các chính sách doanh nghiệp trên trung tâm quản trị Power Platform.

Ghi

Chỉ quản trị viên Power Platform và Dynamics 365 được cấp vai trò người đọc cho chính sách doanh nghiệp mới có thể thêm môi trường vào chính sách. Quản trị viên Power Platform hoặc Dynamics 365 khác có thể xem chính sách doanh nghiệp nhưng họ gặp lỗi khi cố gắng Thêm môi trường vào chính sách.

Cấp quyền đọc cho người quản trị Power Platform

  1. Đăng nhập vào cổng thông tin Azure.
  2. Sao chép ID đối tượng của quản trị viên Power Platform hoặc Dynamics 365. Để thực hiện điều này:
    1. Chuyển đến khu vực Users trong Azure.
    2. Trong danh sách Tất cả người dùng, hãy tìm người dùng có quyền quản trị viên Power Platform hoặc Dynamics 365 bằng cách sử dụng Tìm kiếm người dùng.
    3. Mở hồ sơ người dùng, trên tab Tổng quan , sao chép ID đối tượng của người dùng. Dán nội dung này vào trình soạn thảo văn bản như NotePad để sử dụng sau.
  3. Sao chép ID tài nguyên chính sách doanh nghiệp. Để thực hiện điều này:
    1. Đi tới Resource Graph Explorer trong Azure.
    2. Nhập microsoft.powerplatform/enterprisepolicies vào hộp Tìm kiếm , sau đó chọn tài nguyên microsoft.powerplatform/enterprisepolicies .
    3. Chọn Chạy truy vấn trên thanh lệnh. Danh sách tất cả các chính sách doanh nghiệp sẽ được hiển thị. Power Platform
    4. Xác định chính sách doanh nghiệp mà bạn muốn cấp quyền truy cập.
    5. Cuộn sang bên phải của chính sách doanh nghiệp và chọn Xem chi tiết.
    6. Trên trang Chi tiết , hãy sao chép id.
  4. Khởi động Azure Cloud Shell và chạy lệnh sau thay thế objId bằng ID đối tượng của người dùng và ID tài nguyên EP bằng ID enterprisepolicies được sao chép ở các bước trước: New-AzRoleAssignment -ObjectId { objId} -RoleDefinitionName Reader -Scope {EP Resource Id}

Quản lý mã hóa môi trường

Để quản lý mã hóa môi trường, bạn cần có quyền sau:

  • Người dùng đang hoạt động của Microsoft Entra có vai trò bảo mật quản trị viên Power Platform và/hoặc Dynamics 365.
  • Người dùng Microsoft Entra có vai trò quản trị viên dịch vụ Power Platform hoặc Dynamics 365.

Quản trị viên kho khóa thông báo cho quản trị viên rằng khóa mã hóa và chính sách doanh nghiệp đã được tạo và cung cấp chính sách doanh nghiệp cho quản trị viên. Để kích hoạt khóa do khách hàng quản lý, quản trị viên gán môi trường của mình cho chính sách doanh nghiệp. Power Platform Power Platform Power Platform Sau khi môi trường được chỉ định và lưu, Dataverse sẽ khởi tạo quy trình mã hóa để thiết lập tất cả dữ liệu môi trường và mã hóa chúng bằng khóa do khách hàng quản lý.

Cho phép thêm môi trường được quản lý vào chính sách doanh nghiệp

  1. Đăng nhập vào Trung tâm quản trị Power Platform.
  2. Trong ngăn điều hướng, chọn Quản lý.
  3. Trong ngăn Quản lý , chọn Môi trường, sau đó chọn một môi trường từ danh sách môi trường có sẵn.
  4. Chọn Bật Môi trường được quản lý.
  5. Chọn Bật.

Thêm môi trường vào chính sách doanh nghiệp để mã hóa dữ liệu

Quan trọng

Môi trường này sẽ bị vô hiệu hóa khi được thêm vào chính sách doanh nghiệp để mã hóa dữ liệu. Thời gian ngừng hoạt động của hệ thống phụ thuộc vào kích thước của cơ sở dữ liệu. Chúng tôi khuyên bạn nên chạy thử bằng cách tạo một bản sao của môi trường mục tiêu vào môi trường thử nghiệm để xác định thời gian ngừng hoạt động của hệ thống ước tính. Thời gian ngừng hoạt động của hệ thống có thể được xác định bằng cách kiểm tra trạng thái mã hóa của môi trường. ... Thời gian ngừng hoạt động của hệ thống nằm giữa trạng thái Mã hóaMã hóa - trực tuyến . Để giảm thời gian ngừng hoạt động của hệ thống, chúng tôi thay đổi trạng thái mã hóa thành Đang mã hóa - trực tuyến khi tất cả các bước mã hóa cốt lõi yêu cầu hệ thống phải ngừng hoạt động đã hoàn tất. Người dùng của bạn có thể sử dụng hệ thống trong khi các dịch vụ lưu trữ còn lại, chẳng hạn như tìm kiếm và chỉ mục Copilot, tiếp tục mã hóa dữ liệu bằng khóa do khách hàng quản lý của bạn.

  1. Đăng nhập vào Trung tâm quản trị Power Platform.
  2. Trong ngăn điều hướng, chọn Bảo mật.
  3. Trong ngăn Bảo mật , chọn Dữ liệu và quyền riêng tư trong Cài đặt.
  4. Chọn Khóa mã hóa do khách hàng quản lý để đi tới trang Chính sách doanh nghiệp.
  5. Chọn một chính sách rồi chọn Chỉnh sửa chính sách.
  6. Chọn Thêm môi trường, chọn môi trường bạn muốn, sau đó chọn Tiếp tục. Thêm môi trường vào chính sách doanh nghiệp
  7. Chọn Lưu, sau đó chọn Xác nhận.

Quan trọng

  • Chỉ những môi trường nằm trong cùng vùng với chính sách doanh nghiệp mới được hiển thị trong danh sách Thêm môi trường .
  • Quá trình mã hóa có thể mất tới bốn ngày để hoàn tất, nhưng môi trường có thể được bật trước khi thao tác Thêm môi trường hoàn tất.
  • Hoạt động này có thể không hoàn tất và nếu không thành công, dữ liệu của bạn vẫn tiếp tục được mã hóa bằng khóa do Microsoft quản lý. Bạn có thể chạy lại thao tác Thêm môi trường một lần nữa.

Ghi

Bạn chỉ có thể thêm môi trường được bật dưới dạng môi trường được quản lý. Không thể thêm loại môi trường Trial và Teams vào chính sách doanh nghiệp.

Xóa môi trường khỏi chính sách để quay lại khóa do Microsoft quản lý

Thực hiện theo các bước sau nếu bạn muốn quay lại khóa mã hóa do Microsoft quản lý.

Quan trọng

Môi trường sẽ bị vô hiệu hóa khi nó bị xóa khỏi chính sách doanh nghiệp để trả về mã hóa dữ liệu bằng khóa do Microsoft quản lý.

  1. Đăng nhập vào Trung tâm quản trị Power Platform.
  2. Trong ngăn điều hướng, chọn Bảo mật.
  3. Trong ngăn Bảo mật , chọn Dữ liệu và quyền riêng tư trong Cài đặt.
  4. Chọn Khóa mã hóa do khách hàng quản lý để đi tới trang Chính sách doanh nghiệp.
  5. Chọn tab Môi trường có chính sách , sau đó tìm môi trường bạn muốn xóa khỏi khóa do khách hàng quản lý.
  6. Chọn tab Tất cả chính sách , chọn môi trường bạn đã xác minh ở bước 2, sau đó chọn Chỉnh sửa chính sách trên thanh lệnh. Tab Tất cả chính sách
  7. Chọn Xóa môi trường trên thanh lệnh, chọn môi trường bạn muốn xóa, sau đó chọn Tiếp tục.
  8. Chọn Lưu.

Quan trọng

Môi trường sẽ bị vô hiệu hóa khi nó bị xóa khỏi chính sách doanh nghiệp để khôi phục mã hóa dữ liệu về khóa do Microsoft quản lý. Không xóa hoặc vô hiệu hóa khóa, xóa hoặc vô hiệu hóa kho lưu trữ khóa hoặc xóa quyền của chính sách doanh nghiệp đối với kho lưu trữ khóa. Quyền truy cập khóa và kho khóa là cần thiết để hỗ trợ khôi phục cơ sở dữ liệu. Bạn có thể xóa và gỡ bỏ quyền của chính sách doanh nghiệp sau 30 ngày.

Xem lại trạng thái mã hóa của môi trường

Xem lại trạng thái mã hóa từ chính sách Doanh nghiệp

  1. Đăng nhập vào Trung tâm quản trị Power Platform.

  2. Trong ngăn điều hướng, chọn Bảo mật.

  3. Trong ngăn Bảo mật , chọn Dữ liệu và quyền riêng tư trong Cài đặt.

  4. Chọn Khóa mã hóa do khách hàng quản lý để đi tới trang Chính sách doanh nghiệp.

  5. Chọn một chính sách, sau đó trên thanh lệnh, chọn Chỉnh sửa chính sách.

  6. Xem lại trạng thái mã hóa của môi trường trong phần Môi trường có chính sách này .

    Ghi

    Trạng thái mã hóa của môi trường có thể là:

    • Đang mã hóa - Quá trình mã hóa khóa do khách hàng quản lý đang chạy và hệ thống bị vô hiệu hóa khi sử dụng trực tuyến.

    • Mã hóa - trực tuyến - Tất cả các dịch vụ cốt lõi cần thời gian ngừng hoạt động của hệ thống đều được mã hóa hoàn tất và hệ thống được kích hoạt để sử dụng trực tuyến.

    • Đã mã hóa - Khóa mã hóa chính sách doanh nghiệp đang hoạt động và môi trường được mã hóa bằng khóa của bạn.

    • Đang khôi phục - Khóa mã hóa đang được thay đổi từ khóa do khách hàng quản lý thành khóa do Microsoft quản lý và hệ thống bị vô hiệu hóa khi sử dụng trực tuyến.

    • Đang khôi phục - trực tuyến - Tất cả mã hóa dịch vụ cốt lõi yêu cầu thời gian ngừng hoạt động của hệ thống đã khôi phục khóa và hệ thống được bật để sử dụng trực tuyến.

    • Khóa do Microsoft quản lý - Mã hóa khóa do Microsoft quản lý đang hoạt động.

    • Thất bại - Khóa mã hóa chính sách doanh nghiệp không được tất cả Dataverse dịch vụ lưu trữ sử dụng. Chúng cần nhiều thời gian hơn để xử lý và bạn có thể chạy lại thao tác Thêm môi trường . Liên hệ với bộ phận hỗ trợ nếu thao tác chạy lại không thành công.

      Trạng thái mã hóa Không thành công không ảnh hưởng đến dữ liệu môi trường và hoạt động của dữ liệu đó. Điều này có nghĩa là một số dịch vụ lưu trữ đang mã hóa dữ liệu của bạn bằng khóa của bạn và một số dịch vụ khác vẫn tiếp tục sử dụng khóa do Microsoft quản lý. Dataverse Không nên hoàn nguyên vì khi bạn chạy lại thao tác Thêm môi trường , dịch vụ sẽ tiếp tục từ nơi nó dừng lại.

    • Cảnh báo - Khóa mã hóa chính sách doanh nghiệp đang hoạt động và một trong những dữ liệu của dịch vụ vẫn tiếp tục được mã hóa bằng khóa do Microsoft quản lý. Tìm hiểu thêm trong Power Automate Thông báo cảnh báo ứng dụng CMK.

Xem lại trạng thái mã hóa từ trang Lịch sử môi trường

Bạn có thể xem lịch sử môi trường.

  1. Đăng nhập vào Trung tâm quản trị Power Platform.

  2. Trong ngăn điều hướng, chọn Quản lý.

  3. Trong ngăn Quản lý , chọn Môi trường, sau đó chọn một môi trường từ danh sách môi trường có sẵn.

  4. Trên thanh lệnh, chọn Lịch sử.

  5. Xác định lịch sử cho Cập nhật Khóa do Khách hàng quản lý.

    Ghi

    Trạng thái hiển thị Đang chạy khi quá trình mã hóa đang diễn ra. Nó hiển thị Thành công khi quá trình mã hóa hoàn tất. Trạng thái hiển thị Không thành công khi có sự cố với một trong các dịch vụ không thể áp dụng khóa mã hóa.

    Trạng thái Không thành công có thể là một cảnh báo và bạn không cần phải chạy lại tùy chọn Thêm môi trường . Bạn có thể xác nhận xem đó có phải là cảnh báo hay không.

Thay đổi khóa mã hóa của môi trường bằng chính sách doanh nghiệp và khóa mới

Để thay đổi khóa mã hóa, hãy tạo khóa mới và chính sách doanh nghiệp mới. Sau đó, bạn có thể thay đổi chính sách doanh nghiệp bằng cách xóa môi trường rồi thêm môi trường vào chính sách doanh nghiệp mới. Hệ thống ngừng hoạt động hai lần khi thay đổi sang chính sách doanh nghiệp mới - 1) để hoàn nguyên mã hóa về khóa do Microsoft quản lý và 2) để áp dụng chính sách doanh nghiệp mới.

Tiền bo

Để xoay vòng khóa mã hóa, chúng tôi khuyên bạn nên sử dụng Phiên bản mới của Kho khóa hoặc thiết lập Chính sách xoay vòng.

  1. Trong cổng thông tin Azure, hãy tạo khóa mới và chính sách doanh nghiệp mới. Thông tin thêm: Tạo khóa mã hóa và cấp quyền truy cậpTạo chính sách doanh nghiệp
  2. Cấp cho chính sách doanh nghiệp mới quyền truy cập vào khóa cũ.
  3. Sau khi tạo khóa mới và chính sách doanh nghiệp, hãy đăng nhập vào Power Platform trung tâm quản trị.
  4. Trong ngăn điều hướng, chọn Bảo mật.
  5. Trong ngăn Bảo mật , chọn Dữ liệu và quyền riêng tư trong Cài đặt.
  6. Chọn Khóa mã hóa do khách hàng quản lý để đi tới trang Chính sách doanh nghiệp.
  7. Chọn tab Môi trường có chính sách , sau đó tìm môi trường bạn muốn xóa khỏi khóa do khách hàng quản lý.
  8. Chọn tab Tất cả chính sách , chọn môi trường bạn đã xác minh ở bước 2, sau đó chọn Chỉnh sửa chính sách trên thanh lệnh. Chỉnh sửa chính sách doanh nghiệp
  9. Chọn Xóa môi trường trên thanh lệnh, chọn môi trường bạn muốn xóa, sau đó chọn Tiếp tục.
  10. Chọn Lưu.
  11. Lặp lại các bước 2-10 cho đến khi tất cả các môi trường trong chính sách doanh nghiệp đã bị xóa.

Quan trọng

Môi trường sẽ bị vô hiệu hóa khi nó bị xóa khỏi chính sách doanh nghiệp để khôi phục mã hóa dữ liệu về khóa do Microsoft quản lý. Không xóa hoặc vô hiệu hóa khóa, xóa hoặc vô hiệu hóa kho lưu trữ khóa hoặc xóa quyền của chính sách doanh nghiệp đối với kho lưu trữ khóa. Cấp chính sách doanh nghiệp mới cho kho khóa cũ. Quyền truy cập khóa và kho khóa là cần thiết để hỗ trợ khôi phục cơ sở dữ liệu. Bạn có thể xóa và gỡ bỏ quyền của chính sách doanh nghiệp sau 30 ngày.

  1. Sau khi xóa tất cả các môi trường, từ Power Platform trung tâm quản trị, hãy chuyển đến Chính sách doanh nghiệp.
  2. Chọn chính sách doanh nghiệp mới, sau đó chọn Chỉnh sửa chính sách.
  3. Chọn Thêm môi trường, chọn môi trường bạn muốn thêm, sau đó chọn Tiếp tục.

Quan trọng

Môi trường sẽ bị vô hiệu hóa khi được thêm vào chính sách doanh nghiệp mới.

Xoay vòng khóa mã hóa của môi trường bằng phiên bản khóa mới

Bạn có thể thay đổi khóa mã hóa của môi trường bằng cách tạo phiên bản khóa mới. Khi bạn tạo phiên bản khóa mới, phiên bản khóa mới đó sẽ tự động được kích hoạt. Tất cả tài nguyên lưu trữ sẽ phát hiện phiên bản khóa mới và bắt đầu áp dụng nó để mã hóa dữ liệu của bạn.

Khi bạn sửa đổi khóa hoặc phiên bản khóa, khả năng bảo vệ của khóa mã hóa gốc sẽ thay đổi, nhưng dữ liệu trong bộ lưu trữ vẫn luôn được mã hóa bằng khóa của bạn. Bạn không cần phải thực hiện thêm hành động nào nữa để đảm bảo dữ liệu của mình được bảo vệ. Việc xoay phiên bản phím không ảnh hưởng đến hiệu suất. Không có thời gian chết nào liên quan đến việc xoay phiên bản khóa. Có thể mất 24 giờ để tất cả các nhà cung cấp tài nguyên áp dụng phiên bản khóa mới trong nền. Phiên bản khóa trước đó không được vô hiệu hóa vì dịch vụ cần sử dụng khóa này để mã hóa lại và hỗ trợ khôi phục cơ sở dữ liệu.

Để xoay vòng khóa mã hóa bằng cách tạo phiên bản khóa mới, hãy thực hiện theo các bước sau.

  1. Truy cập cổng thông tin Azure>Key Vaults và xác định vị trí kho khóa nơi bạn muốn tạo phiên bản khóa mới.
  2. Điều hướng đến Phím.
  3. Chọn phím hiện tại đang được bật.
  4. Chọn + Phiên bản mới.
  5. Cài đặt Đã bật mặc định là , nghĩa là phiên bản khóa mới sẽ tự động được bật khi tạo.
  6. Chọn Tạo.

Tiền bo

Để tuân thủ chính sách luân chuyển khóa của bạn, bạn có thể luân chuyển khóa mã hóa bằng cách sử dụng chính sách luân chuyển . Bạn có thể cấu hình chính sách xoay vòng hoặc xoay vòng theo yêu cầu bằng cách gọi Xoay vòng ngay.

Quan trọng

Phiên bản khóa mới sẽ tự động luân phiên trong nền và quản trị viên không cần thực hiện bất kỳ thao tác nào. Điều quan trọng là phiên bản khóa trước đó không được vô hiệu hóa hoặc xóa trong ít nhất 28 ngày để hỗ trợ khôi phục cơ sở dữ liệu. Power Platform Việc vô hiệu hóa hoặc xóa phiên bản khóa trước đó quá sớm có thể khiến môi trường của bạn ngừng hoạt động.

Xem danh sách các môi trường được mã hóa

  1. Đăng nhập vào Trung tâm quản trị Power Platform.
  2. Trong ngăn điều hướng, chọn Bảo mật.
  3. Trong ngăn Bảo mật , chọn Dữ liệu và quyền riêng tư trong Cài đặt.
  4. Chọn Khóa mã hóa do khách hàng quản lý để đi tới trang Chính sách doanh nghiệp.
  5. Trên trang Chính sách doanh nghiệp , chọn tab Môi trường có chính sách . Danh sách các môi trường đã được thêm vào chính sách doanh nghiệp sẽ được hiển thị.

Ghi

Có thể có những trường hợp mà trạng thái Môi trường hoặc trạng thái Mã hóa hiển thị trạng thái Không thành công . Khi điều này xảy ra, bạn có thể thử chạy lại thao tác Thêm môi trường hoặc gửi yêu cầu Microsoft Support để được trợ giúp.

Hoạt động cơ sở dữ liệu môi trường

Khách hàng thuê có thể có môi trường được mã hóa bằng khóa do Microsoft quản lý và môi trường được mã hóa bằng khóa do khách hàng quản lý. Để duy trì tính toàn vẹn dữ liệu và bảo vệ dữ liệu, các điều khiển sau có sẵn khi quản lý các hoạt động cơ sở dữ liệu môi trường.

  • Khôi phục Môi trường cần ghi đè (môi trường được khôi phục) bị giới hạn trong cùng môi trường mà bản sao lưu được thực hiện hoặc trong một môi trường khác được mã hóa bằng cùng một khóa do khách hàng quản lý.

    Khôi phục sao lưu

  • Sao chép

    Môi trường ghi đè (môi trường được sao chép vào) bị giới hạn trong một môi trường khác được mã hóa bằng cùng một khóa do khách hàng quản lý.

    Sao chép môi trường

    Ghi

    Nếu môi trường Điều tra hỗ trợ được tạo ra để giải quyết vấn đề hỗ trợ trong môi trường do khách hàng quản lý, khóa mã hóa cho môi trường Điều tra hỗ trợ phải được thay đổi thành khóa do khách hàng quản lý trước khi có thể thực hiện thao tác Sao chép môi trường.

  • Đặt lại Dữ liệu được mã hóa của môi trường sẽ bị xóa, bao gồm cả bản sao lưu. Sau khi môi trường được thiết lập lại, mã hóa môi trường sẽ trở lại khóa do Microsoft quản lý.

Bước tiếp theo

Giới thiệu về Azure Key Vault