這很重要
Azure 備份 for Confidential 虛擬機(VM)目前處於預覽階段。 請參閱 Microsoft Azure 預覽版增補使用規定,以了解適用於 Azure 功能 (搶鮮版 (Beta)、預覽版,或尚未正式發行的版本) 的法律條款。
Azure 備份 支援 機密虛擬機(CVM), 為敏感工作負載提供安全的備份與還原。 此功能使用 Azure 磁碟加密 Set(DES)搭配平台管理金鑰(PMK)或客戶管理金鑰(CMK),在備份生命週期中維持資料機密性。 機密虛擬機透過在應用程式與虛擬化堆疊之間建立硬體強制的邊界,提供強大的安全性。
本文說明如何配置並備份作業系統磁碟加密的機密虛擬機(CVM),使用平台管理金鑰(PMK)或客戶管理金鑰(CMK)。 它著重於備份前置條件、權限要求及設定流程。
支援的機密虛擬機備份情境
下表列出了機密虛擬機備份所支援的情境:
| Scenario | 保障性 |
|---|---|
| 虛擬機器大小 | 支援 V6 系列。 V5 系列 不支援。 |
| 區域可用性 | 支援地區包括阿聯酋北部、韓國中部、美國東部、西歐、北歐、東南亞、美國西部、德國中西部、英國南部 |
| 備份的密鑰輪換 | 當你輪換與機密虛擬機磁碟相關的金鑰時,相關還原點和快照的金鑰會自動更新。 如果您將超過 6,000 個磁碟連結至單一 DES,且這些磁碟僅與還原點相關聯,則可能會發生效能降低或失敗。 如果您不透過 Azure 備份,而是直接為連線至相同 DES 的這些磁碟建立磁碟快照,將會降低 DES 對應 6,000 個磁碟的安全閾值。 |
| 備份功能 | - 你可以只用作業系統磁碟加密來備份機密虛擬機。 - 若您的訂閱啟用了 CVM v2 退出功能標誌,備份與還原將失敗。 - 不支援多磁碟當機一致性備份。 - 不支援跨區域還原。 |
支援矩陣是支援區域、VM 系列及還原能力的真實來源。
先決條件
在為機密虛擬機設定備份前,請確保以下先決條件已達成:
在你的 Azure 訂閱中註冊預覽功能 - 名稱:
RestorePointSupportForConfidentialVMV2提供者:Microsoft.Compute。 欲註冊,請參閱 預覽功能。 你也可以執行以下的 PowerShell 指令碼。 註冊是自動核准的。Register-AzProviderFeature -FeatureName "RestorePointSupportForConfidentialVMV2" -ProviderNamespace "Microsoft.Compute"在支援區域中識別或建立機密虛擬機(CVM)。 請參閱 支持的區域。
在與 VM 相同的區域中,找出或建立復原服務保存庫。
確保你能設定備份政策並在環境中分配金鑰存取權限。
建立一個新的機密虛擬機,使用 PMK 或 CMK
要使用 Azure 備份 備份機密虛擬機,您必須設定一台使用 PMK 或 CMK 加密的機密虛擬機。 Azure 備份使用與 VM 相關聯的磁碟加密集 (DES) 來維持整個備份和還原程序中的加密。
如有需要,學習如何 用 PMK 或 CMK 建立新的機密虛擬機。
備份設定概述
至於機密虛擬機備份,備份的有效載荷和政策模型與 Azure 虛擬機備份相同。 額外要求是存取虛擬機使用的加密資產(金鑰保存庫 或 Managed HSM)。
高階流量:
- 確認支援與先決條件。
- 確保加密資產權限已備妥以備用。
- 設定或選擇備份政策。
- 啟用機密虛擬機的備份。
- 觸發並監控初始備份工作。
為機密虛擬機備份分配權限
Azure 備份 需要存取存放你金鑰的 金鑰保存庫 或 Managed Hardware Security Module(HSM)。 這種存取確保服務能備份金鑰並在被刪除時恢復。 當你在 Azure 入口網站設定備份時,Azure 備份 會自動取得所需的權限。 如果你使用其他客戶端,如 PowerShell、CLI 或 REST API,必須手動分配這些權限。
如果你使用 金鑰保存庫 來儲存金鑰,請授權 Azure 備份 服務進行備份操作。
要為 MHSM 指派權限,請依照以下步驟操作:
在 Azure 入口網站,前往「受管理 HSM」,然後在設定中選擇「本地 RBAC」。
選擇新增以新增角色指派。
請選擇以下職務之一:
內建角色:如果你想使用內建角色,請選擇 受管理型 HSM 加密用戶 角色。
自訂角色:如果你想使用自訂角色,該角色的 dataActions 應該包含以下值:
- Microsoft.KeyVault/managedHsm/keys/read/action
- Microsoft.KeyVault/managedHsm/keys/backup/action
你可以使用 受管型 HSM 資料平面角色管理來建立自訂角色。
對於 範圍,請選擇用來創建使用客戶管理金鑰的 Confidential VM 的特定金鑰。
你也可以選擇 「所有鍵」。
在 安全主體中,選擇 備份管理服務。
指派權限後,請先等待角色與原則變更完成傳播,再觸發備份。
為機密虛擬機設定備份
當 Azure 備份 取得必要的權限後,繼續進行標準的 Azure VM 備份設定流程。 學習如何設定 Azure VM Backup。
配置過程中:
- 選擇復原服務保存庫和備份原則。
- 選擇要保護的機密虛擬機。
- 確認沒有金鑰存取的權限警告。
- 啟用備份並監控初始工作完成情況。
後續步驟
相關內容
- 備份已加密的 Azure 虛擬機器
- Azure VM 備份的支援矩陣 (部分機器翻譯)