適用於 PostgreSQL 的 Azure 資料庫彈性伺服器中的 Azure 機密運算

Azure 機密運算 (ACC) (部分內容可能是機器或 AI 翻譯) 使組織能夠安全地處理敏感性資料並進行共和作業,例如個人資料或受保護的健康資訊 (PHI)。 ACC 透過受信任執行環境 (TEE) 確保使用中的資料安全,提供內建保護,防止未經授權的存取。 此保護措施能跨組織進行安全的即時分析與協作機器學習。

了解架構

適用於 PostgreSQL 的 Azure 資料庫 靈活伺服器支援透過可信執行環境(TEE)進行 Azure 機密運算,TEEs 是 CPU 內硬體基礎、隔離的記憶體區域。 作業系統、虛擬機監控程式及其他應用程式無法存取 TEE 內部處理的資料。

  • 程式碼在 TEE 內以純文字形式執行,但在記憶體保護區外仍保持加密狀態。
  • 資料在待用、傳輸和使用過程中均處於加密狀態。
  • 作業系統、虛擬機監控程式及其他應用程式無法存取受保護的資料。

Processors

你可以在 適用於 PostgreSQL 的 Azure 資料庫 靈活伺服器中啟用 Azure Confidential Computing,方法是在建立新伺服器時選擇支援的機密虛擬機(VM)SKU。 僅支援 AMD SEV-SNP 處理器。

備註

Intel TDX 處理器目前不支援 適用於 PostgreSQL 的 Azure 資料庫 靈活伺服器。

虛擬機器 SKU

支援 Azure Confidential Computing (ACC) for 適用於 PostgreSQL 的 Azure 資料庫 flexible server 的 SKU 包括:

SKU 名稱 處理器 vCores 記憶體 (GiB) 最大 IOPS 最大 I/O 頻寬 (Mbps)
Dcadsv5 AMD SEV-SNP 2-96 8-384 3750-80000 48-1200
Ecadsv5 AMD SEV-SNP 2-96 16-672 3750-80000 48-1200

部署具備機密運算伺服器的步驟

使用 Azure 入口網站

  1. 選擇支援 Azure Confidential Computing for 適用於 PostgreSQL 的 Azure 資料庫 靈活伺服器的區域。 接著,在 Compute + 儲存 區塊中,選擇 設定伺服器

    顯示 New 適用於 PostgreSQL 的 Azure 資料庫 彈性伺服器精靈基礎分頁的截圖。

  2. 選擇你的 運算層級運算處理器

    截圖顯示你在哪裡可以選擇運算層級和處理器。

  3. 展開計算大小,然後選擇大小適合的其中一個機密計算 SKU 以滿足需求。

    截圖顯示你在哪裡可以選擇運算大小。

  4. 部署您的伺服器。

Compare

讓我們比較 Azure Confidential Compute 虛擬機與 Azure Confidential Computing。

特徵 / 功能 機密計算 VM 適用於 適用於 PostgreSQL 的 Azure 資料庫 的 ACC
硬體信任根源 Yes Yes
可信啟動 Yes Yes
記憶體隔離和加密 Yes Yes
安全金鑰管理 Yes Yes
遠端證明 (部分內容可能是機器或 AI 翻譯) Yes

限制與考量

在部署到生產環境前,請仔細評估限制。

  • 機密運算僅在以下地區提供:阿聯酋北部地區及西歐。
  • 目前只支援 AMD SEV-SNP 處理器。 Intel TDX 處理器目前不支援 適用於 PostgreSQL 的 Azure 資料庫 靈活伺服器。
  • 不允許將非機密計算版本的時間點還原 (PITR) 到機密版本。