Resiliencia entre regiones para la funcionalidad TDE de SQL con HSM gestionado de Azure Key Vault

Instancia administrada de Azure SQL
Azure Key Vault

Ideas de solución

En este artículo se describe una idea de solución. El arquitecto de la nube puede usar esta guía para ayudar a visualizar los componentes principales de una implementación típica de esta arquitectura. Use este artículo como punto de partida para diseñar una solución bien diseñada que se adapte a los requisitos específicos de la carga de trabajo.

En esta solución se describe un patrón de implementación seguro y resistente para Azure SQL Managed Instance. Resalta cómo se usa HSM administrado de Azure Key Vault para almacenar las claves del protector de cifrado de datos transparente (TDE) administradas por el cliente.

Arquitectura

Diagrama que muestra la arquitectura de INSTANCIA administrada de SQL segura y resistente.

El diagrama tiene tres secciones: una región primaria, una región secundaria y una sección de recursos globales. Cada una de las regiones contiene dos subredes y las regiones son idénticas. Cada subred de cada región se incluye en una red virtual. En la parte superior de cada subred se muestra un icono de grupos de recursos. Cada subred tiene un grupo de seguridad de red. Una subred de cada región contiene SQL Managed Instance implementados en zonas de disponibilidad y Azure Policy en el límite de la subred. La otra subred de cada región contiene un punto de conexión privado de HSM administrado, un segundo punto de conexión privado y un equilibrador de carga, y un grupo de HSM administrado fuera de la subred. A la izquierda de cada región se muestra un icono para una zona DNS privada para HSM administrado. La sección de recursos globales contiene Traffic Manager. Un área de trabajo de Log Analytics está entre las dos regiones. Las flechas apuntan a esta área de trabajo desde el grupo de HSM administrado de cada región. Cinco pasos numerados identifican el flujo de trabajo. En el paso 1, una flecha que representa la replicación de datos entre regiones conecta SQL Managed Instance en la región primaria a SQL Managed Instance en la región secundaria. En el paso 2, una flecha que representa la replicación entre regiones conecta el grupo de HSM administrado de la región primaria al grupo de HSM administrado en la región secundaria. El paso 3 está etiquetado como plano de datos. En este paso, en cada región, una flecha muestra el tráfico que fluye desde SQL Managed Instance a través del punto de conexión privado de HSM administrado a Traffic Manager. En el paso 4, Traffic Manager redirige al HSM administrado más cercano: una flecha de Traffic Manager apunta al grupo de HSM administrado en cada región. El paso 5 está etiquetado como plano de administración. En este paso, en cada región, una flecha muestra SQL Managed Instance enviar solicitudes del plano de administración directamente a Traffic Manager.

Descargue un archivo de Visio de esta arquitectura.

Flujo de trabajo

El siguiente flujo de trabajo corresponde al diagrama anterior:

  1. Un grupo de conmutación por error de la instancia administrada de SQL principal replica todas las bases de datos de usuario en una instancia administrada de SQL secundaria en otra región para la recuperación ante desastres.

  2. El HSM administrado está configurado con un grupo de recursos de múltiples regiones. Este grupo replica automáticamente el material de clave y los permisos en el almacén de la región secundaria.

  3. El tráfico del plano de datos de SQL Managed Instance fluye a través del punto de conexión privado de HSM administrado.

  4. HSM administrado usa una instancia de Azure Traffic Manager administrada por Microsoft para enrutar el tráfico al almacén operativo más cercano.

  5. Si la instancia administrada necesita comprobar los permisos en una clave, envía una solicitud del plano de administración a través de la red troncal de Azure.

Componentes

  • SQL Managed Instance es una oferta de plataforma como servicio (PaaS) que es casi totalmente compatible con el motor de base de datos de SQL Server Enterprise Edition más reciente. Proporciona una implementación de red virtual nativa que mejora la seguridad y proporciona un modelo de negocio beneficioso para los clientes existentes de SQL Server. Puede usar SQL Managed Instance para migrar las aplicaciones locales a la nube con modificaciones mínimas en las aplicaciones y bases de datos.

    SQL Managed Instance también proporciona funcionalidades completas de PaaS, incluidas las actualizaciones automáticas de revisiones y versiones, las copias de seguridad automatizadas y las funcionalidades de continuidad empresarial. Estas características reducen significativamente la sobrecarga de administración y el costo total de propiedad. En esta arquitectura, SQL Managed Instance es la base de datos que usa las claves del protector de TDE.

  • Managed HSM es un servicio en la nube totalmente administrado que proporciona alta disponibilidad, inquilino único y cumplimiento con los estándares del sector. HSM administrado está diseñado para proteger las claves criptográficas para las aplicaciones en la nube. Usa estándares federales de procesamiento de información 140-3 nivel 3 HSM validados. Managed HSM es una de varias soluciones de administración de claves en Azure. En esta arquitectura, HSM administrado almacena de forma segura las claves del protector de TDE y proporciona resistencia entre regiones.

  • Un punto de conexión privado de Azure proporciona una ruta de acceso IP privada de una red virtual a servicios como Azure Storage, Azure SQL Database y Key Vault. Para esta arquitectura, deshabilite el acceso a la red pública en HSM administrado y use puntos de conexión privados en ambas regiones para que el tráfico del plano de datos permanezca en la red troncal de Microsoft.

  • Azure DNS privado proporciona resolución de nombres para puntos de conexión privados, lo que permite que los recursos de una red virtual accedan a los servicios Azure de forma privada. Cuando se crea un punto de conexión privado, se registra automáticamente un registro correspondiente del sistema de nombres de dominio (DNS) en la zona DNS privada vinculada. Una zona DNS privada garantiza que el tráfico al servicio permanezca dentro de la red troncal de Azure. Este enfoque mejora la seguridad, el rendimiento y el cumplimiento al evitar la exposición a la red pública de Internet. Si se produce una interrupción del servicio regional, Azure DNS Privado proporciona tolerancia nativa de resolución de nombres entre regiones para Managed HSM. En esta arquitectura, los servicios usan DNS privado de Azure para comunicarse entre sí a través de sus direcciones de red privada.

  • Azure Policy evalúa los recursos y las acciones en Azure comparando las propiedades de esos recursos con las reglas de negocio. Estas reglas de negocio, descritas en formato JSON, se conocen como definiciones de directiva. Para esta solución, use Azure Policy para aplicar el TDE administrado por el cliente durante la creación o actualización de una base de datos de Azure SQL o Azure SQL instancia administrada, según las instrucciones documentadas.

  • Log Analytics área de trabajo es un almacén de datos en el que puede recopilar cualquier tipo de datos de registro de todos los recursos y aplicaciones Azure y no Azure. Las opciones de configuración del área de trabajo permiten administrar todos los datos de registro en un área de trabajo para satisfacer las necesidades de operaciones, análisis y auditoría de diferentes roles de su organización. Para esta solución, un área de trabajo de Log Analytics recibe datos completos de registro y telemetría de HSM administrado.

Detalles del escenario

En esta solución, un equipo de cargas de trabajo quiere cumplir los estrictos umbrales de objetivo de nivel de servicio (SLO) para su sistema crítico, a la vez que garantiza la funcionalidad completa de los servicios necesarios. Para lograr este objetivo, usan SQL Managed Instance con una clave de protector TDE administrada por el cliente. La clave se almacena en un grupo de HSM administrado que admite las regiones que usan y cumple todos los requisitos de cumplimiento y seguridad. El acceso al punto de conexión privado también se aplica para limitar la exposición a la red.

Para la recuperación ante desastres entre regiones, normalmente se prefiere un grupo de conmutación por error con una directiva de conmutación por error administrada por el cliente para que el cliente pueda controlar el tiempo de conmutación por error. El grupo de conmutación por error replica las bases de datos de usuario como una unidad, por lo que los objetos y la configuración de nivel de instancia relacionados deben sincronizarse por separado.

Casos de uso potenciales

  • Una organización usa dos regiones emparejadas o no emparejadas. La instancia administrada de SQL principal se encuentra en una región y los grupos de conmutación por error están configurados para conectarla con la instancia administrada de SQL en la región secundaria.

    Este diseño usa puntos de conexión de agente de escucha de grupo de conmutación por error para que las aplicaciones puedan mantener cadenas de conexión estables durante la conmutación por error. Los grupos de conmutación por error actualizan automáticamente el registro DNS del agente de escucha después de una conmutación por error geográfica. Pero el tiempo de reconexión observado en el cliente depende del TTL de caché DNS del cliente y de la lógica de reintento de la aplicación.

  • Una organización usa una instancia de HSM administrada en una región primaria con una réplica entre regiones en una región secundaria. Cuando se habilita una réplica entre regiones, se crea una instancia de Traffic Manager. La instancia de Traffic Manager controla el enrutamiento del tráfico al almacén local si ambos almacenes están operativos o al almacén operativo si un almacén no está disponible.

    La replicación del material y los permisos clave es asincrónica y puede tardar varios minutos. La extensión inicial en una región secundaria tarda más tiempo de aprovisionamiento. Valide la disponibilidad y capacidad de HSM administrados en las regiones deseadas antes de finalizar el diseño de resistencia.

  • Una organización usa dos zonas DNS personalizadas para admitir un punto de conexión privado para una instancia de HSM administrada en cada región.

    En las implementaciones de varias regiones, un punto de conexión privado y la integración de DNS privado en cada región ayudan a mantener la resolución de nombres y el tráfico del plano de datos dentro de cada región.

  • Una organización habilita el TDE en las bases de datos de usuario con una clave administrada por el cliente y almacena la clave de protector en HSM administrado.

Colaboradores

Microsoft mantiene este artículo. Los colaboradores siguientes escribieron este artículo.

Autores principales:

Para ver los perfiles no públicos de LinkedIn, inicie sesión en LinkedIn.

Pasos siguientes