Datenverschlüsselung für Azure Database for MySQL – Flexibler Server mithilfe des Azure-Portals

In diesem Artikel wird erläutert, wie Sie die Datenverschlüsselung im Ruhezustand für Azure Database for MySQL Flexible Server mithilfe des Azure-Portals einrichten und verwalten.

In diesem Artikel erfahren Sie, wie Sie:

  • Legen Sie die Datenverschlüsselung für Azure-Datenbank für MySQL fest.
  • Konfigurieren sie die Datenverschlüsselung für Datenbankwiederherstellungsvorgänge.
  • Konfigurieren sie die Datenverschlüsselung für Replikatserver.

Verschlüsselungstypen

Azure Database for MySQL unterstützt zwei primäre Verschlüsselungstypen, um Ihre Daten zu schützen.

  • Verschlüsselung im Ruhezustand stellt sicher, dass alle in der Datenbank gespeicherten Daten, einschließlich Sicherungen und Protokollen, vor unbefugtem Zugriff geschützt sind, indem sie auf dem Datenträger verschlüsselt werden.
  • Die Verschlüsselung bei der Übertragung sichert Daten, während sie zwischen Ihren Clientanwendungen und dem Datenbankserver, der in Transport Layer Security (TLS) in Azure Database for MySQL behandelt wird, verschoben wird.

Berechtigungsmodelle für den Azure Key Vault-Zugriff

Die Azure Key Vault-Zugriffskonfiguration unterstützt jetzt zwei Arten von Berechtigungsmodellen: Azure rollenbasierte Zugriffssteuerung und Vault-Zugriffsrichtlinie. In diesem Artikel wird beschrieben, wie Sie die Datenverschlüsselung für Azure Database for MySQL mithilfe einer Vault-Zugriffsrichtlinie konfigurieren.

Sie können Azure RBAC als Berechtigungsmodell verwenden, um Zugriff auf Azure Key Vault zu gewähren. Dazu benötigen Sie eine integrierte oder benutzerdefinierte Rolle mit den drei Berechtigungen und weisen sie über "Rollenzuweisungen" zu, indem Sie die Registerkarte "Access Control (IAM)" im Schlüsseltresor verwenden:

  • KeyVault/vaults/keys/wrap/action
  • KeyVault/vaults/keys/unwrap/action
  • KeyVault/Tresore/Schlüssel/lesen.

Für Azure Key Vault verwaltete HSM müssen Sie die Rolle "Managed HSM Crypto Service Encryption User" zuweisen.

Voraussetzungen

Festlegen der richtigen Berechtigungen für Schlüsselvorgänge

  1. Wählen Sie im Key Vault Access-Richtlinien und dann "Erstellen" aus.

    Screenshot der Zugriffsrichtlinie für den Schlüsseltresor im Azure-Portal.

  2. Wählen Sie auf der Registerkarte Berechtigungen die folgenden Schlüsselberechtigungen aus: Abrufen, Auflisten, Schlüssel packen und Schlüssel entpacken.

  3. Wählen Sie auf der Registerkarte "Prinzipal " die vom Benutzer zugewiesene verwaltete Identität aus.

  4. Wählen Sie "Erstellen" aus.

Konfigurieren des vom Kunden verwalteten Schlüssels

Führen Sie die folgenden Schritte aus, um den vom Kunden verwalteten Schlüssel einzurichten.

  1. Wechseln Sie im Portal zu Ihrer Azure Database for MySQL flexiblen Serverinstanz. Wählen Sie unter "Sicherheit" die Option "Datenverschlüsselung" aus.

    Screenshot der Datenverschlüsselungsseite.

  2. Wählen Sie bei der Datenverschlüsselung unter "Keine Identität zugewiesen" die Option "Identität ändern" aus.

  3. Wählen Sie unter "Vom Benutzer zugewiesene verwaltete Identität auswählen" die demo-umi Identität und dann "Hinzufügen" aus.

    Screenshot: Auswahl von „demo-umi“ auf der Seite der zugewiesenen verwalteten Identität.

  4. Rechts neben der Schlüsselauswahlmethode wählen Sie entweder einen Schlüssel aus und geben einen Schlüsseltresor und ein Schlüsselpaar an, oder wählen Sie einen Schlüsselbezeichner aus.

    Screenshot des Auswahlverfahrens für Schlüssel, um dem Benutzer zu zeigen.

  5. Wählen Sie "Speichern" aus.

Verwenden der Datenverschlüsselung für die Wiederherstellung

Führen Sie die folgenden Schritte aus, um die Datenverschlüsselung als Teil eines Wiederherstellungsvorgangs zu verwenden.

  1. Wechseln Sie im Azure-Portal zur Seite "Übersicht" für Ihren Server, und wählen Sie "Wiederherstellen" aus.

  2. Geben Sie auf der Registerkarte "Sicherheit " die Identität und den Schlüssel ein.

    Screenshot der Übersichtsseite.

  3. Wählen Sie "Identität ändern" und dann die vom Benutzer zugewiesene verwaltete Identität und dann "Hinzufügen" aus.

    Um den Schlüssel auszuwählen, können Sie entweder einen Schlüsseltresor und ein Schlüsselpaar auswählen oder einen Schlüsselbezeichner eingeben.

    Screenshot der Seite

Verwenden der Datenverschlüsselung für Replikatserver

Nachdem Sie Ihre Azure Database for MySQL Flexible Server-Instanz mit einem vom Kunden verwalteten Schlüssel verschlüsselt haben, der in Key Vault gespeichert ist, wird jede neu erstellte Kopie des Servers ebenfalls verschlüsselt.

  1. Um die Replikation zu konfigurieren, wählen Sie unter "Einstellungen" die Option "Replikation" und dann " Replikat hinzufügen" aus.

    Screenshot der Seite

  2. Wählen Sie in "Replikatserver zum Azure Database for MySQL hinzufügen" die entsprechende Option "Compute + Storage" und dann "OK" aus.

    Important

    Wenn Sie versuchen, einen Azure Database for MySQL Flexible Server mit einem vom Kunden verwalteten Schlüssel zu verschlüsseln, der bereits Über Replikate verfügt, konfigurieren Sie ein oder mehrere Replikate, indem Sie die verwaltete Identität und den verwalteten Schlüssel hinzufügen.