用Azure 備份備份ConfidentialVM (preview)

這很重要

Azure 備份 for Confidential 虛擬機(VM)目前處於預覽階段。 請參閱 Microsoft Azure 預覽版增補使用規定,以了解適用於 Azure 功能 (搶鮮版 (Beta)、預覽版,或尚未正式發行的版本) 的法律條款。

Azure 備份 支援 機密虛擬機(CVM), 為敏感工作負載提供安全的備份與還原。 此功能使用 Azure 磁碟加密 Set(DES)搭配平台管理金鑰(PMK)或客戶管理金鑰(CMK),在備份生命週期中維持資料機密性。 機密虛擬機透過在應用程式與虛擬化堆疊之間建立硬體強制的邊界,提供強大的安全性。

本文說明如何配置並備份作業系統磁碟加密的機密虛擬機(CVM),使用平台管理金鑰(PMK)或客戶管理金鑰(CMK)。 它著重於備份前置條件、權限要求及設定流程。

支援的機密虛擬機備份情境

下表列出了機密虛擬機備份所支援的情境:

Scenario 保障性
虛擬機器大小 支援 V6 系列
V5 系列 不支援。
區域可用性 支援地區包括阿聯酋北部、韓國中部、美國東部、西歐、北歐、東南亞、美國西部、德國中西部、英國南部
備份的密鑰輪換 當你輪換與機密虛擬機磁碟相關的金鑰時,相關還原點和快照的金鑰會自動更新。

如果您將超過 6,000 個磁碟連結至單一 DES,且這些磁碟僅與還原點相關聯,則可能會發生效能降低或失敗。 如果您不透過 Azure 備份,而是直接為連線至相同 DES 的這些磁碟建立磁碟快照,將會降低 DES 對應 6,000 個磁碟的安全閾值。
備份功能 - 你可以只用作業系統磁碟加密來備份機密虛擬機。
- 若您的訂閱啟用了 CVM v2 退出功能標誌,備份與還原將失敗。
- 不支援多磁碟當機一致性備份。
- 不支援跨區域還原。

支援矩陣是支援區域、VM 系列及還原能力的真實來源。

先決條件

在為機密虛擬機設定備份前,請確保以下先決條件已達成:

  • 在你的 Azure 訂閱中註冊預覽功能 - 名稱: RestorePointSupportForConfidentialVMV2 提供者: Microsoft.Compute。 欲註冊,請參閱 預覽功能。 你也可以執行以下的 PowerShell 指令碼。 註冊是自動核准的。

    Register-AzProviderFeature -FeatureName "RestorePointSupportForConfidentialVMV2" -ProviderNamespace "Microsoft.Compute" 
    
    
  • 在支援區域中識別或建立機密虛擬機(CVM)。 請參閱 支持的區域

  • 在與 VM 相同的區域中,找出或建立復原服務保存庫

  • 確保你能設定備份政策並在環境中分配金鑰存取權限。

建立一個新的機密虛擬機,使用 PMK 或 CMK

要使用 Azure 備份 備份機密虛擬機,您必須設定一台使用 PMK 或 CMK 加密的機密虛擬機。 Azure 備份使用與 VM 相關聯的磁碟加密集 (DES) 來維持整個備份和還原程序中的加密。

如有需要,學習如何 用 PMK 或 CMK 建立新的機密虛擬機

備份設定概述

至於機密虛擬機備份,備份的有效載荷和政策模型與 Azure 虛擬機備份相同。 額外要求是存取虛擬機使用的加密資產(金鑰保存庫 或 Managed HSM)。

高階流量:

  1. 確認支援與先決條件。
  2. 確保加密資產權限已備妥以備用。
  3. 設定或選擇備份政策。
  4. 啟用機密虛擬機的備份。
  5. 觸發並監控初始備份工作。

為機密虛擬機備份分配權限

Azure 備份 需要存取存放你金鑰的 金鑰保存庫 或 Managed Hardware Security Module(HSM)。 這種存取確保服務能備份金鑰並在被刪除時恢復。 當你在 Azure 入口網站設定備份時,Azure 備份 會自動取得所需的權限。 如果你使用其他客戶端,如 PowerShell、CLI 或 REST API,必須手動分配這些權限。

如果你使用 金鑰保存庫 來儲存金鑰,請授權 Azure 備份 服務進行備份操作

要為 MHSM 指派權限,請依照以下步驟操作:

  1. 在 Azure 入口網站,前往「受管理 HSM」,然後在設定中選擇「本地 RBAC」。

  2. 選擇新增以新增角色指派

  3. 請選擇以下職務之一:

    • 內建角色:如果你想使用內建角色,請選擇 受管理型 HSM 加密用戶 角色。

    • 自訂角色:如果你想使用自訂角色,該角色的 dataActions 應該包含以下值:

      • Microsoft.KeyVault/managedHsm/keys/read/action
      • Microsoft.KeyVault/managedHsm/keys/backup/action

      你可以使用 受管型 HSM 資料平面角色管理來建立自訂角色。

  4. 對於 範圍,請選擇用來創建使用客戶管理金鑰的 Confidential VM 的特定金鑰。

    你也可以選擇 「所有鍵」。

  5. 安全主體中,選擇 備份管理服務

指派權限後,請先等待角色與原則變更完成傳播,再觸發備份。

為機密虛擬機設定備份

當 Azure 備份 取得必要的權限後,繼續進行標準的 Azure VM 備份設定流程。 學習如何設定 Azure VM Backup

配置過程中:

  1. 選擇復原服務保存庫和備份原則。
  2. 選擇要保護的機密虛擬機。
  3. 確認沒有金鑰存取的權限警告。
  4. 啟用備份並監控初始工作完成情況。

後續步驟

使用 Azure 備份 還原 CVM(預覽版)。