Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel wird erläutert, wie Sie die Datenverschlüsselung im Ruhezustand für Azure Database for MySQL Flexible Server mithilfe des Azure-Portals einrichten und verwalten.
In diesem Artikel erfahren Sie, wie Sie:
- Legen Sie die Datenverschlüsselung für Azure-Datenbank für MySQL fest.
- Konfigurieren sie die Datenverschlüsselung für Datenbankwiederherstellungsvorgänge.
- Konfigurieren sie die Datenverschlüsselung für Replikatserver.
Verschlüsselungstypen
Azure Database for MySQL unterstützt zwei primäre Verschlüsselungstypen, um Ihre Daten zu schützen.
- Verschlüsselung im Ruhezustand stellt sicher, dass alle in der Datenbank gespeicherten Daten, einschließlich Sicherungen und Protokollen, vor unbefugtem Zugriff geschützt sind, indem sie auf dem Datenträger verschlüsselt werden.
- Die Verschlüsselung bei der Übertragung sichert Daten, während sie zwischen Ihren Clientanwendungen und dem Datenbankserver, der in Transport Layer Security (TLS) in Azure Database for MySQL behandelt wird, verschoben wird.
Berechtigungsmodelle für den Azure Key Vault-Zugriff
Die Azure Key Vault-Zugriffskonfiguration unterstützt jetzt zwei Arten von Berechtigungsmodellen: Azure rollenbasierte Zugriffssteuerung und Vault-Zugriffsrichtlinie. In diesem Artikel wird beschrieben, wie Sie die Datenverschlüsselung für Azure Database for MySQL mithilfe einer Vault-Zugriffsrichtlinie konfigurieren.
Sie können Azure RBAC als Berechtigungsmodell verwenden, um Zugriff auf Azure Key Vault zu gewähren. Dazu benötigen Sie eine integrierte oder benutzerdefinierte Rolle mit den drei Berechtigungen und weisen sie über "Rollenzuweisungen" zu, indem Sie die Registerkarte "Access Control (IAM)" im Schlüsseltresor verwenden:
- KeyVault/vaults/keys/wrap/action
- KeyVault/vaults/keys/unwrap/action
- KeyVault/Tresore/Schlüssel/lesen.
Für Azure Key Vault verwaltete HSM müssen Sie die Rolle "Managed HSM Crypto Service Encryption User" zuweisen.
Voraussetzungen
Ein Azure-Konto mit einem aktiven Abonnement.
Wenn Sie kein Azure-Abonnement haben, erstellen Sie ein kostenloses Azure-Konto, bevor Sie beginnen.
Note
Mit einem kostenlosen Azure-Konto können Sie jetzt Azure Database für MySQL Flexible Server kostenlos für 12 Monate testen. Weitere Informationen finden Sie unter Verwenden eines kostenlosen Azure-Kontos, um Azure Database for MySQL – Flexible Server kostenlos zu testen.
Festlegen der richtigen Berechtigungen für Schlüsselvorgänge
Wählen Sie im Key Vault Access-Richtlinien und dann "Erstellen" aus.
Wählen Sie auf der Registerkarte Berechtigungen die folgenden Schlüsselberechtigungen aus: Abrufen, Auflisten, Schlüssel packen und Schlüssel entpacken.
Wählen Sie auf der Registerkarte "Prinzipal " die vom Benutzer zugewiesene verwaltete Identität aus.
Wählen Sie "Erstellen" aus.
Konfigurieren des vom Kunden verwalteten Schlüssels
Führen Sie die folgenden Schritte aus, um den vom Kunden verwalteten Schlüssel einzurichten.
Wechseln Sie im Portal zu Ihrer Azure Database for MySQL flexiblen Serverinstanz. Wählen Sie unter "Sicherheit" die Option "Datenverschlüsselung" aus.
Wählen Sie bei der Datenverschlüsselung unter "Keine Identität zugewiesen" die Option "Identität ändern" aus.
Wählen Sie unter "Vom Benutzer zugewiesene verwaltete Identität auswählen" die
demo-umiIdentität und dann "Hinzufügen" aus.
Rechts neben der Schlüsselauswahlmethode wählen Sie entweder einen Schlüssel aus und geben einen Schlüsseltresor und ein Schlüsselpaar an, oder wählen Sie einen Schlüsselbezeichner aus.
Wählen Sie "Speichern" aus.
Verwenden der Datenverschlüsselung für die Wiederherstellung
Führen Sie die folgenden Schritte aus, um die Datenverschlüsselung als Teil eines Wiederherstellungsvorgangs zu verwenden.
Wechseln Sie im Azure-Portal zur Seite "Übersicht" für Ihren Server, und wählen Sie "Wiederherstellen" aus.
Geben Sie auf der Registerkarte "Sicherheit " die Identität und den Schlüssel ein.
Wählen Sie "Identität ändern" und dann die vom Benutzer zugewiesene verwaltete Identität und dann "Hinzufügen" aus.
Um den Schlüssel auszuwählen, können Sie entweder einen Schlüsseltresor und ein Schlüsselpaar auswählen oder einen Schlüsselbezeichner eingeben.
Verwenden der Datenverschlüsselung für Replikatserver
Nachdem Sie Ihre Azure Database for MySQL Flexible Server-Instanz mit einem vom Kunden verwalteten Schlüssel verschlüsselt haben, der in Key Vault gespeichert ist, wird jede neu erstellte Kopie des Servers ebenfalls verschlüsselt.
Um die Replikation zu konfigurieren, wählen Sie unter "Einstellungen" die Option "Replikation" und dann " Replikat hinzufügen" aus.
Wählen Sie in "Replikatserver zum Azure Database for MySQL hinzufügen" die entsprechende Option "Compute + Storage" und dann "OK" aus.
Important
Wenn Sie versuchen, einen Azure Database for MySQL Flexible Server mit einem vom Kunden verwalteten Schlüssel zu verschlüsseln, der bereits Über Replikate verfügt, konfigurieren Sie ein oder mehrere Replikate, indem Sie die verwaltete Identität und den verwalteten Schlüssel hinzufügen.