Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Von Bedeutung
Azure Backup für vertrauliche virtuelle Maschinen (VMs) befindet sich derzeit in der öffentlichen Vorschau. Die zusätzlichen Nutzungsbestimmungen für Microsoft Azure-Vorschauen enthalten rechtliche Bedingungen. Sie gelten für diejenigen Azure-Features, die sich in der Beta- oder Vorschauversion befinden oder aber anderweitig noch nicht zur allgemeinen Verfügbarkeit freigegeben sind.
Dieser Artikel beschreibt, wie man eine auf der Festplatte verschlüsselte Confidential VM (CVM) mit Platform Managed Key (PMK) oder Customer Managed Key (CMK) mithilfe von Azure Backup wiederherstellt. Es erklärt das Wiederherstellungsverhalten über Schlüssel- und Disk-Verschlüsselungs-Set (DES)-Zustände hinweg und bietet ein Wiederherstellungsverfahren für Schlüsselverlustszenarien.
Erfahren Sie mehr über die unterstützten Szenarien für die Sicherung vertraulicher VM.
Unterstützte Wiederherstellungsszenarien
Azure Backup unterstützt die folgenden Wiederherstellungsszenarien für OS-disk-verschlüsselte vertrauliche VMs:
| Category | Details zum Support |
|---|---|
| Wiederherstellungstypen | VM wiederherstellen (alternative Standortwiederherstellung), VM wiederherstellen (ursprüngliche Speicherortwiederherstellung) und Festplatten wiederherstellen |
| Verschlüsselungskonfiguration | Wiederherstellung mithilfe der ursprünglichen Verschlüsselungskonfiguration oder eines vom Kunden bereitgestellten Ersatz-Disk Encryption Set für die Verschlüsselung des Betriebssystemdatenträgers, je nach Unterstützung der Wiederherstellungsebene |
Für Unterstützungsgrenzen und regionale Verfügbarkeit siehe die Support-Matrix für vertrauliche VM-Backups.
Wiederherstellungen aus der Momentaufnahmenebene
Die folgenden Szenarien werden für Wiederherstellungspunkte auf Snapshot-Ebene unterstützt:
| Szenario | Details zum Support | Schritte zum Wiederherstellen |
|---|---|---|
| Der ursprüngliche Schlüssel, der während der Sicherung verwendet wird, ist im Schlüsselspeicher verfügbar, der mit demselben DES verbunden ist | Unterstützt | Verwenden Sie während der Wiederherstellung das originale DES. |
| Die Schlüssel wurden seit der Durchführung des Backups rotiert | Unterstützt | Die Schlüsselrotation wirkt sich auch auf die entsprechenden Schnappschüsse aus. Verwenden Sie während der Wiederherstellung das originale DES. |
| Der ursprüngliche Schlüssel, der während der Sicherung verwendet wird, wird gelöscht | Nicht unterstützt | Nicht unterstützt für Snapshot-Tier-Wiederherstellungspunkte |
| Wickle die wiederhergestellte OS-Festplatte des CVM mit einem neuen Schlüssel um | Nicht unterstützt | Nicht unterstützt für Snapshot-Tier-Wiederherstellungspunkte |
Wenn Sie einen neuen DES für einen Wiederherstellungspunkt bereitstellen, der sowohl Momentaufnahmen- als auch Tresorebenen umfasst, versucht der Wiederherstellungsprozess, aus der Tresorebene wiederherzustellen.
Wiederherstellung aus der Tresorebene
Wiederherstellungspunkte auf Vault-Ebene unterstützen die folgenden Szenarien:
| Szenario | Details zum Support | Schritte zum Wiederherstellen |
|---|---|---|
| Der ursprüngliche Schlüssel, der während der Sicherung verwendet wird, ist im Schlüsselspeicher verfügbar, der mit demselben DES verbunden ist | Unterstützt | Verwenden Sie während der Wiederherstellung das originale DES. |
| Die Schlüssel wurden seit der Durchführung des Backups rotiert | Unterstützt |
Folgen Sie einem zweistufigen Wiederherstellungsprozess. DES-Zuordnung: rotierter neuer Schlüssel |
| Der ursprüngliche Schlüssel, der während der Sicherung verwendet wird, wird aus dem Schlüsselspeicher gelöscht | Unterstützt | Folgen Sie einem zweistufigen Wiederherstellungsprozess |
| Wickle die wiederhergestellte OS-Festplatte des CVM mit einem neuen Schlüssel um | Unterstützt |
Folgen Sie einem zweistufigen Wiederherstellungsprozess. DES-Assoziation: neuer Schlüssel |
Für die Wiederherstellung auf Tresorebene mit einem neuen Schlüssel zum Packen:
- Geben Sie das DES an, das dem neuen Schlüssel zugeordnet ist, den Sie für den wiederhergestellten Betriebssystemdatenträger verwenden möchten.
- Wenn der neue Schlüssel (zum Packen) sich vom ursprünglichen (ungepackten) Schlüssel unterscheidet, stellen Sie sicher, dass sich beide Schlüssel im selben Schlüsseltresor befinden.
- Azure Backup verwendet den Originalschlüssel, um die Sicherungsdaten während der Wiederherstellung zu entpacken, und verwendet den neuen Schlüssel, um die wiederhergestellte OS-Festplatte zu umwickeln.
Voraussetzungen für eine erfolgreiche Wiederherstellung
Restore gelingt, wenn Azure Backup die erforderlichen Verschlüsselungsbeziehungen validieren kann.
| Punktestufe wiederherstellen | Criteria |
|---|---|
| Snapshot | Das bereitgestellte Disk Encryption Set ist dasselbe wie das Original. |
| Gewölbt | - Das bereitgestellte DES ist mit demselben Schlüsseltresor wie das Original verbunden und der Originalschlüssel ist vorhanden. - Das bereitgestellte DES ist mit einem anderen Schlüsseltresor verknüpft, in dem der ursprüngliche Schlüssel aus dem Backup wiederhergestellt wurde. |
Wiederherstelle Flüsse
Wiederherstellung durch Verwendung der ursprünglichen Verschlüsselungsressourcen
Verwenden Sie diese Option in folgenden Fällen:
- Originale DES-Ressourcen existieren.
- Originale Key Vault-Ressourcen existieren.
- Erforderliche Schlüssel bleiben verfügbar.
Szenario:
- Eine zusätzliche Verschlüsselungskonfiguration ist nicht erforderlich.
- Azure Backup rekonstruiert automatisch die VM-Verschlüsselungskonfiguration.
Um mit den ursprünglichen Verschlüsselungsressourcen wiederherzustellen, fahren Sie mit der Standard-Verschlüsselungswahl aus dem Backup fort.
Wenn du keine Eingabe gibst, ist diese Option standardmäßig ausgewählt. Wiederherstellung schlägt fehl, wenn die Kriterien für die erfolgreiche Wiederherstellung nicht erfüllt werden.
Wiederherstellen mithilfe von Ersatz-Verschlüsselungsressourcen
Verwenden Sie diese Option in folgenden Fällen:
- Die ursprünglichen Schlüsseltresore wurden gelöscht.
- Originalschlüssel wurden gelöscht.
- Originale DES-Ressourcen sind nicht verfügbar.
- Du musst einen anderen Schlüssel verwenden, um die wiederhergestellte OS-Festplatte zu umwickeln.
Erfolgskriterien
- Wiederherstellungen aus der Snapshot-Stufe unterstützen diesen Modus nicht.
- Der Schlüsseltresor, der mit dem neuen DES verbunden ist, sollte die ursprünglichen Schlüssel enthalten, die während der Sicherung verwendet wurden. Falls erforderlich, stellen Sie fehlende Schlüssel wieder her.
- Wenn Sie unterschiedliche Schlüssel für Wrap- und Unwrap-Operationen verwenden, müssen beide Schlüssel im selben Key Vault verfügbar sein. Der neue Schlüssel muss derjenige sein, der mit dem bereitgestellten DES verbunden ist.
OS-Festplattenverschlüsselungskonfiguration
Für die Betriebssystem-Festplattenwiederherstellung wählen Sie Provide Disk Encryption Set(s) für die Wiederherstellung und wählen Sie ein gültiges DES.
Hinweis
Für jedes neue DES, das du zur Wiederherstellung bereitstellst, benötigt der Backup-Service Zugriff auf die referenzierten Key Vaults. Erforderliche Berechtigungen: Schlüssel abrufen und auflisten. Erfahren Sie mehr über die Vergabe von Berechtigungen.
Wiederherstellung, wenn ursprüngliche Verschlüsselungsressourcen nicht verfügbar sind
Wenn Originalschlüssel gelöscht, deaktiviert oder unzugänglich werden:
- Starte einen Wiederherstellungsversuch.
- Azure Backup exportiert das erforderliche Schlüsselmaterial an den konfigurierten Stagingspeicherort.
- Stellen Sie die erforderlichen Schlüssel wieder her in einem vom Kunden verwalteten Key Vault.
- Erstellen Sie die erforderlichen Ressourcen des Disk Encryption Set.
- Versuchen Sie erneut die Wiederherstellung mit den neu erstellten DES-Ressourcen.
Wiederherstellen fehlender Schlüssel für die Wiederherstellung vertraulicher VM
Wenn der Wiederherstellungsvorgang fehlschlägt, müssen Sie die Von Azure Backup gesicherten Schlüssel wiederherstellen.
Um den Schlüssel mithilfe von PowerShell wiederherzustellen, folgen Sie diesen Schritten:
Um den Tresor mit dem geschützten CVM und CMK auszuwählen, geben Sie die Ressourcengruppe und den Namen des Tresors im Cmdlet ein und führen Sie dann das Cmdlet aus.
$vault = Get-AzRecoveryServicesVault -ResourceGroupName "<vault-rg>" -Name "<vault-name>"Führen Sie das folgende Cmdlet aus, um alle fehlgeschlagenen Wiederherstellungsaufträge aus den letzten sieben Tagen aufzulisten. Wenn Sie ältere Aufträge abrufen möchten, aktualisieren Sie den Tagesbereich im Cmdlet.
$Jobs = Get-AzRecoveryServicesBackupJob -From (Get-Date).AddDays(-7).ToUniversalTime() -Status Failed -Operation Restore -VaultId $vault.IDFühren Sie das folgende Cmdlet aus, um den fehlgeschlagenen Wiederherstellungsauftrag aus dem Ergebnis auszuwählen und die Auftragsdetails abzurufen:
Beispiel
$JobDetails = Get-AzRecoveryServicesBackupJobDetail -Job $Jobs[0] -VaultId $vault.IDFühren Sie das folgende Cmdlet aus, um alle erforderlichen Parameter abzurufen, die für die Wiederherstellung von Schlüsseln aus den Auftragsdetails erforderlich sind:
$properties = $JobDetails.properties $storageAccountName = $properties["Target Storage Account Name"] $containerName = $properties["Config Blob Container Name"] $securedEncryptionInfoBlobName = $properties["Secured Encryption Info Blob Name"]Um das für die Wiederherstellung verwendete Zielspeicherkonto auszuwählen, geben Sie dessen Ressourcengruppe im folgenden Cmdlet ein, und führen Sie dann das Cmdlet aus:
Set-AzCurrentStorageAccount -Name $storageaccountname -ResourceGroupName '<storage-account-rg >'Führen Sie das folgende Cmdlet aus, um die JSON-Konfigurationsdatei wiederherzustellen, die wichtige Details für CVM mit CMK enthält:
$destination_path = 'C:\cvmcmkencryption_config.json' Get-AzStorageBlobContent -Blob $securedEncryptionInfoBlobName -Container $containerName -Destination $destination_path $encryptionObject = Get-Content -Path $destination_path | ConvertFrom-JsonNachdem die JSON-Datei im zuvor erwähnten Zielpfad generiert wurde, generieren Sie eine Schlüssel-BLOB-Datei aus den JSON-Daten, indem Sie das folgende Cmdlet ausführen:
$keyDestination = 'C:\keyDetails.blob' [io.file]::WriteAllBytes($keyDestination, [System.Convert]::FromBase64String($encryptionObject.OsDiskEncryptionDetails.KeyBackupData))Führen Sie zum Wiederherstellen des Schlüssels im Key Vault- oder Managed Hardware Security Module (HSM) das folgende Cmdlet aus:
Restore-AzKeyVaultKey -VaultName '<target_key_vault_name> ' -InputFile $keyDestination For MHSM Use, Restore-AzKeyVaultKey -HsmName '<target_mhsm_name>' -InputFile $keyDestination
Erstellen Sie nun ein neues DES mit dem Verschlüsselungstyp Confidential disk encryption with CMK und verweisen Sie es auf den wiederhergestellten Schlüssel. Stellen Sie sicher, dass das DES die erforderlichen Schlüsselzugriffsrechte hat, bevor Sie die Wiederherstellung erneut versuchen. Wenn du einen neuen Key Vault oder Managed HSM verwendest, um den Schlüssel wiederherzustellen, hat der Backup Management Service standardmäßig genügend Berechtigungen. Erfahren Sie, wie Sie Berechtigungen für key Vault oder verwalteten HSM-Zugriff erteilen.
Zuweisen von Berechtigungen für DES und den Confidential Guest VM-Agent zur Wiederherstellung
Datenträgerverschlüsselungssatz und vertraulicher Gast-VM-Agent benötigen Berechtigungen für den Key Vault oder verwaltete HSM. Führen Sie die folgenden Schritte aus, um die Berechtigungen zu erteilen:
Für Den Schlüsseltresor: Um dem Schlüsseltresor Berechtigungen zu erteilen, können Sie die folgenden Schritte in der Dokumentation ausführen oder die folgenden Schritte ausführen:
- Navigieren Sie zur Instanz des Datenträgerverschlüsselungssatzes.
- Wählen Sie die Nachricht Um einen Datenträger, ein Image oder einen Snapshot mit diesem Set zur Festplattenverschlüsselung zu verknüpfen, müssen Sie Berechtigungen für den Key Vault festlegen und Berechtigungen gewähren.
Für Managed HSM: Führen Sie die folgenden Schritte aus, um dem Managed HSM Berechtigungen zu erteilen:
Weisen Sie den neu erstellten DES der Rolle „Managed HSM Crypto User“ zu:
- Wechseln Sie im Azure-Portal zu verwalteten HSM-Einstellungen>, und wählen Sie dann lokale RBAC aus.
- Um eine neue Rollenzuweisung hinzuzufügen, wählen Sie "Hinzufügen" aus.
- Wählen Sie unter "Rolle" die verwaltete HSM-Kryptobenutzerrolle aus.
- Wählen Sie unter "Bereich" den wiederhergestellten Schlüssel aus. Sie können auch "Alle Tasten" auswählen.
- Wählen Sie für den Sicherheitsprinzipal die Option Neu erstellter DES aus.
Weisen Sie dem Vertraulichen Gast-VM-Agent erforderliche Berechtigungen zum Starten von CVM zu:
- Wechseln Sie im Azure-Portal zu verwalteten HSM-Einstellungen>, und wählen Sie dann lokale RBAC aus.
- Um eine neue Rollenzuweisung hinzuzufügen, wählen Sie "Hinzufügen" aus.
- Wählen Sie unter "Rolle" den Verwalteten HSM-Kryptodienstverschlüsselungsbenutzer aus.
- Wählen Sie unter "Bereich" den wiederhergestellten Schlüssel aus. Sie können auch "Alle Tasten" auswählen.
- Wählen Sie im Sicherheitsprinzipal den Vertraulichen Gast-VM-Agent aus.
Erlauben Sie nach Änderung der Berechtigung die RBAC-Weitergabe, bevor Sie die Wiederherstellung erneut versuchen.
Behebung von Fehlern bei der Wiederherstellung
Wenn eine Wiederherstellungsoperation fehlschlägt, verwenden Sie die folgenden Prüfungen:
- Überprüfen Sie, ob das DES existiert und auf den erwarteten Schlüssel und die Schlüsselversion verweist.
- Überprüfen Sie, ob der Quellschlüssel nicht gelöscht oder deaktiviert wurde.
- Überprüfen Sie, dass DES und der Confidential Guest VM Agent die erforderlichen Berechtigungen besitzen.
- Versuchen Sie die Wiederherstellungsoperation nach der Schlüsselwiederherstellung und der Berechtigungsverbreitung erneut.