Sichern vertraulicher VM mit Azure Backup (Vorschau)

Von Bedeutung

Azure Backup für vertrauliche virtuelle Maschinen (VMs) befindet sich derzeit in der Vorschauversion. Die zusätzlichen Nutzungsbestimmungen für Microsoft Azure-Vorschauen enthalten rechtliche Bedingungen. Sie gelten für diejenigen Azure-Features, die sich in der Beta- oder Vorschauversion befinden oder aber anderweitig noch nicht zur allgemeinen Verfügbarkeit freigegeben sind.

Azure Backup unterstützt vertrauliche virtuelle Computer (CVMs), die sichere Sicherung und Wiederherstellung für vertrauliche Workloads bereitstellen. Diese Funktion verwendet Azure Disk Encryption Sets (DES) mit plattformverwalteten Schlüsseln (PMKs) oder kundenverwalteten Schlüsseln (CMKs), um die Datenvertraulichkeit während des gesamten Backup-Lebenszyklus zu wahren. Vertrauliche VMs bieten eine starke Sicherheit, indem eine hardwareverzwungene Grenze zwischen Ihrer Anwendung und dem Virtualisierungsstapel erstellt wird.

Dieser Artikel beschreibt, wie man eine von der OS auf Festplatte verschlüsselte Confidential VM (CVM) mit plattformverwaltetem Schlüssel (PMK) oder kundenverwaltetem Schlüssel (CMK) konfigurieren und sichern kann. Sie konzentriert sich auf Backup-Voraussetzungen, Berechtigungsanforderungen und den Konfigurationsfluss.

Unterstützte Szenarien für die Sicherung vertraulicher VM

In der folgenden Tabelle sind die unterstützten Szenarien für die Sicherung vertraulicher VM aufgeführt:

Scenario Haltbarkeit
Größe des virtuellen Computers v6-Serie wird unterstützt.
v5-Serie wird nicht unterstützt.
Regionale Verfügbarkeit Unterstützt in den VEREINIGTEN Arabischen Emiraten Nord, Korea Central, Ost-USA, Westeuropa, Nordeuropa, Südostasien, West-USA, Deutschland West-Mittel, Vereinigtes Königreich Süd
Schlüsselrotation für Backups Wenn Sie Schlüssel rotieren, die einem Datenträger einer vertraulichen Virtual Machine zugeordnet sind, werden die Schlüssel der zugehörigen Wiederherstellungspunkte und Momentaufnahmen automatisch aktualisiert.

Möglicherweise beobachten Sie Leistungsbeeinträchtigungen oder Fehler, wenn Sie mehr als 6.000 Datenträger an einen DES anfügen und (nur) Wiederherstellungspunkte diesen Datenträgern zugeordnet sind. Wenn Sie für diese Datenträger, die mit demselben DES verbunden sind, direkt Snapshots außerhalb von Azure Backup erstellen, wird der sichere Schwellenwert von 6.000 Datenträgern für die DES-Zuordnung gesenkt.
Sicherungsfunktionen – Sie können vertrauliche VMs nur mit Betriebssystemdatenträgerverschlüsselung sichern.
– Sicherung und Wiederherstellung schlagen fehl, wenn das Feature-Flag "CVM v2 opt-out" für Ihr Abonnement aktiviert ist.
– Absturzkonsistente Sicherungen über mehrere Datenträger werden nicht unterstützt.
– Die regionsübergreifende Wiederherstellung wird nicht unterstützt.

Die Support-Matrix ist die Quelle der Wahrheit für unterstützte Regionen, VM-Serien und Wiederherstellungsfunktionen.

Voraussetzungen

Bevor Sie ein Backup für eine vertrauliche VM konfigurieren, stellen Sie sicher, dass die folgenden Voraussetzungen erfüllt sind:

  • Registrieren Sie sich für das Vorschaufeature in Ihrem Azure-Abonnement – Name: Anbieter: RestorePointSupportForConfidentialVMV2Microsoft.Compute. Zur Registrierung siehe Vorschaufunktionen. Sie können auch das folgende PowerShell-Cmdlet ausführen. Die Registrierung wird automatisch genehmigt.

    Register-AzProviderFeature -FeatureName "RestorePointSupportForConfidentialVMV2" -ProviderNamespace "Microsoft.Compute" 
    
    
  • Identifizieren oder Erstellen einer vertraulichen VM (CVM) in einer unterstützten Region. Siehe die unterstützten Regionen.

  • Suchen Sie einen Recovery Services-Tresor in derselben Region wie die VM, oder erstellen Sie einen.

  • Stellen Sie sicher, dass Sie Backup-Richtlinien konfigurieren und Schlüsselzugriffsberechtigungen in Ihrer Umgebung zuweisen können.

Erstellen einer neuen vertraulichen VM mit PMK oder CMK

Um eine vertrauliche VM mit Azure Backup zu sichern, müssen Sie eine vertrauliche VM mit PMK- oder CMK-Verschlüsselung konfiguriert haben. Azure Backup verwendet den Datenträgerverschlüsselungssatz (Disk Encryption Set, DES), der Ihrer VM zugeordnet ist, um die Verschlüsselung während des sicherungs- und wiederherstellungsvorgangs aufrechtzuerhalten.

Falls nötig, lernen Sie, wie man eine neue vertrauliche VM mit PMK oder CMK erstellt.

Überblick über die Backup-Konfiguration

Für vertrauliche VM-Backups sind die Backup-Payload und das Policy-Modell identisch mit dem Azure VM-Backup. Die zusätzliche Voraussetzung ist der Zugriff auf Verschlüsselungsressourcen (Key Vault oder Managed HSM), die von der VM genutzt werden.

Hochrangiger Ablauf:

  1. Validiere Unterstützung und Voraussetzungen.
  2. Stellen Sie sicher, dass die Berechtigungen für Verschlüsselungsassets für das Backup vorhanden sind.
  3. Konfigurieren oder wählen Sie eine Backup-Richtlinie.
  4. Aktiviere das Backup für die vertrauliche VM.
  5. Triggere und überwache den ersten Backup-Job.

Zuweisen von Berechtigungen für die Sicherung vertraulicher VM

Azure Backup benötigt Zugriff auf den Key Vault oder das Managed Hardware Security Module (HSM), das Ihre Schlüssel speichert. Dieser Zugriff stellt sicher, dass der Dienst Schlüssel sichern und wiederherstellen kann, wenn er gelöscht wird. Wenn Sie die Sicherung im Azure-Portal konfigurieren, erhält Azure Backup automatisch die erforderlichen Berechtigungen. Wenn Sie andere Clients wie PowerShell, CLI oder REST-API verwenden, müssen Sie diese Berechtigungen manuell zuweisen.

Wenn du ein Key Vault zur Lagerung der Schlüssel verwendest, erteile dem Azure Backup-Service die Berechtigung für die Backup-Operationen.

Führen Sie die folgenden Schritte aus, um Berechtigungen für MHSM zuzuweisen:

  1. Wechseln Sie im Azure-Portal zu verwaltetem HSM, und wählen Sie dann in den Einstellungen die lokale RBAC aus.

  2. Wählen Sie "Hinzufügen" aus, um eine neue Rollenzuweisung hinzuzufügen.

  3. Wählen Sie eine der folgenden Rollen aus:

    • Integrierte Rollen: Wenn Sie eine integrierte Rolle verwenden möchten, wählen Sie die Rolle "Verwalteter HSM Crypto-Benutzer " aus.

    • Benutzerdefinierte Rollen: Wenn Sie eine benutzerdefinierte Rolle verwenden möchten, sollten die dataActions dieser Rolle folgende Werte haben:

      • Microsoft.KeyVault/managedHsm/keys/read/action
      • Microsoft.KeyVault/managedHsm/keys/backup/action

      Sie können eine benutzerdefinierte Rolle mithilfe der Rollenverwaltung für verwaltete HSM-Datenebenen erstellen.

  4. Wählen Sie für "Bereich" den spezifischen Schlüssel aus, der zum Erstellen vertraulicher VM mit vom Kunden verwaltetem Schlüssel verwendet wird.

    Sie können auch "Alle Tasten" auswählen.

  5. Wählen Sie für den Sicherheitsprinzipal den Sicherungsverwaltungsservice aus.

Nachdem du Berechtigungen zugewiesen hast, warte, bis Rollen- und Richtlinienänderungen verbreitet sind, bevor du das Backup auslöst.

Konfigurieren der Sicherung für vertrauliche VM

Nachdem Azure Backup die notwendigen Berechtigungen erhalten hat, fahren Sie mit dem Standard-Azure-VM-Backup-Konfigurationsfluss fort. Erfahren Sie, wie Sie die Azure VM-Sicherung konfigurieren.

Während der Konfiguration:

  1. Wählen Sie den Recovery Services-Tresor und die Sicherungsrichtlinie aus.
  2. Wählen Sie die vertrauliche VM zum Schutz aus.
  3. Überprüfen Sie, dass es keine Berechtigungswarnungen für den Schlüsselzugriff gibt.
  4. Aktivieren Sie das Backup und überwachen Sie den ersten Abschluss des Auftrags.

Nächster Schritt

Stellen Sie CVM mithilfe von Azure Backup (Vorschau) wieder her.