Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Azure Backup para máquinas virtuales confidenciales está actualmente en versión preliminar. Consulte Términos de uso complementarios para las versiones preliminares de Microsoft Azure para conocer los términos legales que se aplican a las características de Azure que se encuentran en la versión beta, en versión preliminar o que todavía no se han publicado para que estén disponibles con carácter general.
Este artículo describe cómo restaurar una VM Confidencial (CVM) cifrada en disco del sistema operativo con Clave Gestionada de Plataforma (PMK) o Clave Gestionada por el Cliente (CMK) utilizando Azure Backup. Explica el comportamiento de restauración entre los estados de claves y del Conjunto de Cifrado de Disco (DES), y proporciona un procedimiento de recuperación para escenarios de pérdida de clave.
Obtenga información sobre los escenarios admitidos para la copia de seguridad de máquinas virtuales confidenciales.
Escenarios de restauración soportados
Azure Backup soporta los siguientes escenarios de restauración para máquinas virtuales confidenciales cifradas en disco del sistema operativo:
| Category | Detalles de compatibilidad |
|---|---|
| Tipos de restauración | Restaurar VM (restauración de ubicación alternativa), restaurar VM (restauración de ubicación original) y restaurar discos |
| Configuración de cifrado | Restauración mediante la configuración de cifrado original o un conjunto de cifrado de disco de sustitución proporcionado por el cliente para el cifrado del disco del sistema operativo, en función de la compatibilidad del nivel de restauración |
Para los límites de soporte y la disponibilidad regional, consulte la matriz de soporte para la copia de seguridad de VM Confidencial.
Restauraciones desde el nivel de instantáneas
Se soportan los siguientes escenarios para puntos de restauración de nivel snapshot:
| Escenario | Detalles de compatibilidad | Pasos para restaurar |
|---|---|---|
| La clave original usada durante la copia de seguridad está disponible en el almacén de claves asociado al mismo DES | Soportado | Usa el DES original durante la restauración |
| Las teclas se rotan desde que se realizó la copia de seguridad | Soportado | La rotación de claves también se propaga a las instantáneas correspondientes. Usa el DES original durante la restauración |
| La clave original usada durante la copia de seguridad se elimina | No soportado | No compatible con puntos de restauración del nivel de instantánea |
| Envuelve el disco restaurado del sistema operativo del CVM con una nueva clave | No soportado | No compatible con puntos de restauración del nivel de instantánea |
Si se proporciona un nuevo conjunto de cifrado de disco (DES) para un punto de restauración que tiene tanto el nivel de instantáneas como el de bóveda, el proceso de restauración intentará restaurar desde el nivel de bóveda.
Restauraciones desde el nivel de bóveda
Los puntos de restauración del nivel de bóveda admiten los siguientes escenarios:
| Escenario | Detalles de compatibilidad | Pasos para restaurar |
|---|---|---|
| La clave original usada durante la copia de seguridad está disponible en el almacén de claves asociado al mismo DES | Soportado | Usa el DES original durante la restauración |
| Las teclas se rotan desde que se realizó la copia de seguridad | Soportado |
Sigue un proceso de restauración en dos pasos. Asociación de DES: nueva clave rotada |
| La clave original usada durante la copia de seguridad se elimina del almacén de claves | Soportado | Sigue un proceso de restauración en dos pasos |
| Envuelve el disco restaurado del sistema operativo del CVM con una nueva clave | Soportado |
Sigue un proceso de restauración en dos pasos. Asociación DES: nueva clave |
Para la restauración a nivel de almacén con una nueva clave de cifrado:
- Proporciona el DES asociado a la nueva clave que quieres usar para el disco restaurado del sistema operativo.
- Si la nueva clave (de cifrado) es diferente de la clave original (de descifrado), asegúrate de que ambas claves estén presentes en el mismo almacén de claves.
- Azure Backup utiliza la clave original para desplegar los datos de copia de seguridad durante la restauración y utiliza la nueva clave para envolver el disco restaurado del sistema operativo.
Requisitos de restauración exitosa
La restauración tiene éxito cuando Azure Backup puede validar las relaciones de cifrado necesarias.
| Nivel de punto de restauración | Criteria |
|---|---|
| Snapshot | El conjunto de cifrado de disco proporcionado es el mismo que el original. |
| Almacenado | - El DES proporcionado está asociado con la misma bóveda de claves que el original y la clave original está presente. - El DES proporcionado está asociado a otra bóveda de claves que tiene la clave original restaurada a partir de una copia de seguridad. |
Restaurar flujos
Restaura usando los activos de cifrado originales
Use esta opción cuando:
- Existen recursos originales del DES.
- Existen recursos originales de Key Vault.
- Las llaves requeridas siguen disponibles.
En este escenario:
- No se requiere ninguna configuración adicional de cifrado.
- Azure Backup reconstruye automáticamente la configuración de cifrado de la máquina virtual.
Para restaurar usando los activos originales de cifrado, continúa con la selección predeterminada de cifrado desde la copia de seguridad.
Si no proporcionas entrada, esta opción está seleccionada por defecto. La restauración falla si no se cumplen los criterios de restauración exitosa.
Restauración utilizando activos de cifrado de reemplazo
Use esta opción cuando:
- Se han eliminado los almacenes de claves originales.
- Se eliminaron las teclas originales.
- No hay recursos originales del DES disponibles.
- Necesitas usar una clave diferente para envolver el disco restaurado del sistema operativo.
Criterios para el éxito
- Las restauraciones desde el nivel de instantáneas no soportan este modo.
- El vault de claves asociado al nuevo DES debe contener las claves originales usadas durante la copia de seguridad. Si es necesario, restaura las teclas que faltan.
- Si utiliza claves diferentes para las operaciones de cifrado y descifrado, ambas claves deben estar disponibles en el mismo almacén de claves. La nueva clave debe ser la asociada al DES proporcionado.
Configuración del cifrado de disco del sistema operativo
Para la recuperación de disco del sistema operativo, selecciona Proporcionar conjunto(s) de cifrado de disco para restauración y elige un DES válido.
Nota:
Para cualquier nuevo DES que proporciones para restauración, el servicio de copia de seguridad necesita acceso a las bóvedas de claves referenciadas. Permisos requeridos: Obtener y listar claves. Infórmate más sobre la asignación de permisos.
Recuperación cuando los activos originales de cifrado no están disponibles
Si las claves originales se eliminan, se desactivan o se vuelven inaccesibles:
- Activa un intento de restauración.
- Azure Backup exporta el material clave requerido a la ubicación de staging configurada.
- Restaura las llaves necesarias en una Key Vault controlada por el cliente.
- Crea los recursos necesarios del conjunto de cifrado de discos.
- Intenta restaurar usando los recursos DES recién creados.
Restaurar claves perdidas para el restauro de VMs confidenciales
Si se produce un error en la operación de restauración, debe restaurar las claves de las que se ha copiado la copia de seguridad de Azure Backup.
Para restaurar la clave usando PowerShell, sigue estos pasos:
Para seleccionar el vault que contiene el CVM y el CMK protegidos, introduce el grupo de recursos y el nombre del vault en el cmdlet, y luego ejecuta el cmdlet.
$vault = Get-AzRecoveryServicesVault -ResourceGroupName "<vault-rg>" -Name "<vault-name>"Para enumerar todos los trabajos de restauración con errores de los últimos siete días, ejecute el siguiente cmdlet. Si desea recuperar trabajos antiguos, actualice el intervalo de días en el cmdlet.
$Jobs = Get-AzRecoveryServicesBackupJob -From (Get-Date).AddDays(-7).ToUniversalTime() -Status Failed -Operation Restore -VaultId $vault.IDPara seleccionar el trabajo de restauración con errores en el resultado y acceder a los detalles del trabajo, ejecute el siguiente cmdlet:
Ejemplo
$JobDetails = Get-AzRecoveryServicesBackupJobDetail -Job $Jobs[0] -VaultId $vault.IDPara obtener todos los parámetros necesarios para la restauración de claves desde los detalles del trabajo, ejecute el siguiente cmdlet:
$properties = $JobDetails.properties $storageAccountName = $properties["Target Storage Account Name"] $containerName = $properties["Config Blob Container Name"] $securedEncryptionInfoBlobName = $properties["Secured Encryption Info Blob Name"]Para seleccionar la cuenta de almacenamiento de destino que se usa para la restauración, escriba su grupo de recursos en el siguiente cmdlet y, a continuación, ejecute el cmdlet :
Set-AzCurrentStorageAccount -Name $storageaccountname -ResourceGroupName '<storage-account-rg >'Para restaurar el archivo de configuración JSON que contiene los detalles clave de CVM con CMK, ejecute el siguiente cmdlet:
$destination_path = 'C:\cvmcmkencryption_config.json' Get-AzStorageBlobContent -Blob $securedEncryptionInfoBlobName -Container $containerName -Destination $destination_path $encryptionObject = Get-Content -Path $destination_path | ConvertFrom-JsonDespués de generar el archivo JSON en la ruta de acceso de destino mencionada anteriormente, genere el archivo de blob clave a partir de los datos JSON mediante la ejecución del siguiente cmdlet:
$keyDestination = 'C:\keyDetails.blob' [io.file]::WriteAllBytes($keyDestination, [System.Convert]::FromBase64String($encryptionObject.OsDiskEncryptionDetails.KeyBackupData))Para restaurar la clave de nuevo en Key Vault o en el módulo de seguridad de hardware administrado (HSM), ejecute el siguiente cmdlet:
Restore-AzKeyVaultKey -VaultName '<target_key_vault_name> ' -InputFile $keyDestination For MHSM Use, Restore-AzKeyVaultKey -HsmName '<target_mhsm_name>' -InputFile $keyDestination
Ahora, crea un nuevo DES con el tipo de cifrado Cifrado de disco confidencial con CMK y apúntalo a la clave restaurada. Asegúrate de que el DES tenga los permisos de acceso a las claves requeridos antes de intentar volver a restaurar. Si usas un nuevo Key Vault o un HSM gestionado para restaurar la clave, el Servicio de Gestión de Copias de Seguridad tiene suficientes permisos por defecto. Obtenga información sobre cómo conceder permiso para el acceso de Key Vault o HSM administrado.
Asignar permisos al conjuntos de cifrado de discos (DES) y al agente de máquina virtual invitado confidencial para la restauración
El conjunto de cifrado de disco y el agente de máquina virtual invitado confidencial necesitan permisos en Key Vault o HSM administrado. Para proporcionar los permisos, siga estos pasos:
Para Key Vault: para conceder permisos al almacén de claves, puede seguir estos pasos en la documentación o seguir estos pasos:
- Vaya a la instancia del conjunto de cifrado de disco.
- Seleccione el mensaje Para asociar un disco, una imagen o una instantánea a este conjunto de cifrado de disco, debe conceder permisos al almacén de claves y conceder permisos.
Para HSM administrado: para conceder permisos al HSM administrado, siga estos pasos:
Asigne el DES recién creado con el rol de usuario criptográfico de HSM administrado:
- En Azure Portal, vaya a Configuración de HSM> administrado y, a continuación, seleccione RBAC local.
- Para agregar una nueva asignación de roles, seleccione Agregar.
- En Rol, seleccione Rol de usuario criptográfico administrado de HSM.
- En Ámbito, seleccione la clave restaurada. También puede seleccionar Todas las claves.
- En la Entidad de seguridad, seleccione DES recién creado.
Asigne los permisos necesarios al agente de máquina virtual invitado confidencial para arrancar CVM:
- En Azure Portal, vaya a Configuración de HSM> administrado y, a continuación, seleccione RBAC local.
- Para agregar una nueva asignación de roles, seleccione Agregar.
- En Rol, seleccione Managed HSM Crypto Service Encryption User (Usuario de cifrado de servicio criptográfico de HSM administrado).
- En Ámbito, seleccione la clave restaurada. También puede seleccionar Todas las claves.
- En el principal de seguridad, seleccione Agente de Máquina Virtual Invitado Confidencial.
Tras cambios de permisos, permite la propagación de RBAC antes de intentar restaurar de nuevo.
Solucionar errores de restauración
Si una operación de restauración falla, utiliza las siguientes comprobaciones:
- Valida que el DES existe y hace referencia a la clave esperada y a la versión de clave.
- Valida que la clave de origen no esté eliminada ni desactivada.
- Compruebe que DES y el agente confidencial de máquinas virtuales invitadas dispongan de los permisos necesarios.
- Vuelve a intentar la operación de restauración tras la recuperación de claves y la propagación de permisos.