Restaurer une machine virtuelle confidentielle à l’aide de Sauvegarde Azure (préversion)

Important

Sauvegarde Azure pour machines virtuelles confidentielles est actuellement en préversion. Consultez les Conditions d’utilisation supplémentaires pour les préversions Microsoft Azure pour les conditions légales qui s’appliquent aux fonctionnalités Azure en version bêta, en préversion ou qui ne sont pas encore publiées en disponibilité générale.

Cet article décrit comment restaurer une VM Confidentielle (CVM) chiffrée sur disque d’exploitation avec une clé managée de plateforme (PMK) ou une clé gérée par le client (CMK) en utilisant Sauvegarde Azure. Il explique le comportement de restauration entre les états de clé et de l’ensemble de chiffrement de disque (DES), et fournit une procédure de récupération pour les scénarios de perte de clé.

Découvrez les scénarios pris en charge pour la sauvegarde de machine virtuelle confidentielle.

Scénarios de restauration pris en charge

Sauvegarde Azure prend en charge les scénarios de restauration suivants pour les machines virtuelles confidentielles chiffrées sur disque d’OS :

Catégorie Informations de prise en charge
Types de restauration Restaurer VM (restauration de position alternative), restaurer VM (restauration de l’emplacement original) et restaurer les disques
Configuration du chiffrement Restaurer en utilisant la configuration de chiffrement d’origine ou un jeu de chiffrement de disque de remplacement fourni par le client pour le chiffrement du disque du système, en fonction de la prise en charge du niveau de restauration

Pour les limites de supportabilité et la disponibilité régionale, voir la matrice de support pour la sauvegarde de VM confidentielle.

Restauration depuis le niveau d’instantané

Les scénarios suivants sont pris en charge pour les points de restauration de niveau instantané :

Scénario Informations de prise en charge Étapes de restauration
La clé originale utilisée lors de la sauvegarde est disponible dans le magasin de clés associé au même DES Soutenu Utilisez le DES original lors de la restauration
Les clés ont été renouvelées depuis la dernière sauvegarde. Soutenu La rotation des clés se propage également vers les instantanés correspondants. Utilisez le DES original lors de la restauration
La clé originale utilisée lors de la sauvegarde est supprimée Non pris en charge Non pris en charge pour les points de restauration de niveau instantané
Enveloppez le disque d’OS restauré du CVM avec une nouvelle clé Non pris en charge Non pris en charge pour les points de restauration de niveau instantané

Si vous fournissez un nouveau DES pour un point de restauration qui comprend à la fois un niveau d’instantané et un niveau coffre, le processus de restauration tente d’effectuer la restauration à partir du niveau coffre.

Restaurations à partir du niveau du coffre

Les points de restauration de niveau abri prennent en charge les scénarios suivants :

Scénario Informations de prise en charge Étapes de restauration
La clé originale utilisée lors de la sauvegarde est disponible dans le magasin de clés associé au même DES Soutenu Utilisez le DES original lors de la restauration
Les clés ont été renouvelées depuis la dernière sauvegarde. Soutenu Suivez un processus de restauration en deux étapes.
Association DES : nouvelle clé renouvelée
La clé originale utilisée lors de la sauvegarde est supprimée du stockage de clés Soutenu Suivez un processus de restauration en deux étapes
Enveloppez le disque d’OS restauré du CVM avec une nouvelle clé Soutenu Suivez un processus de restauration en deux étapes.
Association DES : nouvelle clé

Pour une restauration de niveau coffre-fort avec une nouvelle clé d’enveloppement :

  1. Fournissez le DES associé à la nouvelle clé que vous souhaitez utiliser pour le disque du système d’exploitation restauré.
  2. Si la nouvelle clé d’encapsulage est différente de la clé d’origine de désencapsulage, assurez-vous que les deux clés se trouvent dans le même coffre de clés.
  3. Sauvegarde Azure utilise la clé d’origine pour déplier les données de sauvegarde lors de la restauration et utilise la nouvelle clé pour encapsuler le disque du système d’exploitation restauré.

Exigences de restauration réussies

La restauration réussit lorsque Sauvegarde Azure peut valider les relations de chiffrement nécessaires.

Niveau du point de restauration Criteria
Snapshot Le jeu de chiffrement de disque fourni est le même que l’original.
Voûté - Le DES fourni est associé au même coffre-fort à clé que l’original et la clé d’origine est présente.
- Le DES fourni est associé à un autre coffre de clés dont la clé originale a été restaurée depuis la sauvegarde.

Restauration des flux

Restauration en utilisant les ressources de chiffrement d’origine

Utilisez cette option dans les cas suivants :

  • Des ressources originales du DES existent.
  • Les ressources originales de Key Vault existent.
  • Les clés requises restent disponibles.

Dans ce scénario :

  • Aucune configuration de chiffrement supplémentaire n’est requise.
  • Sauvegarde Azure reconstruit automatiquement la configuration de chiffrement des machines virtuelles.

Pour restaurer en utilisant les ressources de chiffrement originales, continuez avec la sélection de chiffrement par défaut depuis la sauvegarde.

Capture d’écran montrant la sélection du set de chiffrement disque lors de la restauration de la VM confidentielle.

Si vous ne fournissez pas d’entrée, cette option est sélectionnée par défaut. La restauration échoue si les critères de restauration réussis ne sont pas remplis.

Restaurez en utilisant des ressources de chiffrement de remplacement

Utilisez cette option dans les cas suivants :

  • Les coffres à clés originaux ont été supprimés.
  • Les clés originales ont été supprimées.
  • Les ressources originales du DES ne sont pas disponibles.
  • Vous devez utiliser une autre clé pour encapsuler le disque du système d’exploitation restauré.
Critères de réussite
  • Les restaurations depuis le niveau snapshot ne supportent pas ce mode.
  • Le coffre de clés associé au nouveau DES doit contenir les clés originales utilisées lors de la sauvegarde. Si nécessaire, restaurez les clés manquantes.
  • Si vous utilisez des clés différentes pour les opérations d’enveloppement et de dépliage, les deux clés doivent être disponibles dans le même coffre de clés. La nouvelle clé doit être celle associée au DES fourni.
Configuration du chiffrement du disque du système d’exploitation

Pour la récupération de disque du système d’exploitation, sélectionnez Fournir des ensembles de chiffrement de disque pour restaurer et choisissez un DES valide.

Capture d’écran montrant la sélection du Disk Encryption Set de remplacement lors de la restauration de la VM confidentielle.

Note

Pour tout nouveau DES que vous fournissez pour restaurer, le service de sauvegarde a besoin d’accéder aux coffres de clés référencés. Autorisations requises : Obtenir et lister les clés. En savoir plus sur l’attribution des permissions.

Récupération lorsque les ressources de chiffrement d’origine ne sont plus disponibles

Si les clés originales sont supprimées, désactivées ou deviennent inaccessibles :

  1. Déclenchez une tentative de restauration.
  2. Sauvegarde Azure exporte le matériel clé requis vers l’emplacement de staging configuré.
  3. Restaurez les clés nécessaires dans un Key Vault contrôlé par le client.
  4. Créez les ressources requises pour le Disk Encryption Set.
  5. Essayez de restaurer en utilisant les ressources DES nouvellement créées.

Restaurer les clés manquantes pour la restauration de machine virtuelle confidentielle

Si l’opération de restauration échoue, vous devez restaurer les clés sauvegardées par Sauvegarde Azure.

Pour restaurer la clé en utilisant PowerShell, suivez ces étapes :

  1. Pour sélectionner le vault contenant le CVM et le CMK protégés, saisissez le groupe de ressources et le nom du vault dans le cmdlet, puis exécutez le cmdlet.

    $vault = Get-AzRecoveryServicesVault -ResourceGroupName "<vault-rg>" -Name "<vault-name>"
    
  2. Pour répertorier tous les travaux de restauration ayant échoué à partir des sept derniers jours, exécutez l’applet de commande suivante. Si vous souhaitez récupérer des travaux plus anciens, mettez à jour la plage de jours dans l’applet de commande.

    $Jobs = Get-AzRecoveryServicesBackupJob -From (Get-Date).AddDays(-7).ToUniversalTime() -Status Failed -Operation Restore -VaultId $vault.ID
    
  3. Pour sélectionner le travail de restauration ayant échoué à partir du résultat et obtenir les détails du travail, exécutez l’applet de commande suivante :

    Exemple

    $JobDetails = Get-AzRecoveryServicesBackupJobDetail -Job $Jobs[0] -VaultId $vault.ID
    
  4. Pour obtenir tous les paramètres nécessaires à la restauration de clé à partir des détails du travail, exécutez l’applet de commande suivante :

    $properties = $JobDetails.properties
    $storageAccountName = $properties["Target Storage Account Name"]
    $containerName = $properties["Config Blob Container Name"]
    $securedEncryptionInfoBlobName = $properties["Secured Encryption Info Blob Name"]
    
  5. Pour sélectionner le compte de stockage cible utilisé pour la restauration, entrez son groupe de ressources dans l’applet de commande suivante, puis exécutez l’applet de commande :

    Set-AzCurrentStorageAccount -Name $storageaccountname -ResourceGroupName '<storage-account-rg >'
    
  6. Pour restaurer le fichier de configuration JSON contenant les détails clés de la machine virtuelle CVM avec CMK, exécutez l’applet de commande suivante :

    $destination_path = 'C:\cvmcmkencryption_config.json'
    Get-AzStorageBlobContent -Blob $securedEncryptionInfoBlobName -Container $containerName -Destination $destination_path
    $encryptionObject = Get-Content -Path $destination_path | ConvertFrom-Json 
    
  7. Une fois le fichier JSON généré dans le chemin de destination mentionné précédemment, générez le fichier blob de clés à partir des données JSON en exécutant l’applet de commande suivante :

    $keyDestination = 'C:\keyDetails.blob'
    [io.file]::WriteAllBytes($keyDestination, [System.Convert]::FromBase64String($encryptionObject.OsDiskEncryptionDetails.KeyBackupData)) 
    
  8. Pour restaurer la clé dans key Vault ou Managed Hardware Security Module (HSM), exécutez l’applet de commande suivante :

    Restore-AzKeyVaultKey -VaultName '<target_key_vault_name> ' -InputFile $keyDestination
    For MHSM Use,  
    Restore-AzKeyVaultKey -HsmName '<target_mhsm_name>' -InputFile $keyDestination
    

Maintenant, créez un nouveau DES avec un chiffrement de type Confidential disk avec CMK et pointez-le vers la clé restaurée. Assurez-vous que le DES dispose des autorisations d’accès aux clés requises avant de réessayer la restauration. Si vous utilisez un nouveau Key Vault ou un HSM géré pour restaurer la clé, le service de gestion de sauvegarde dispose par défaut de suffisamment de permissions. Découvrez comment accorder une autorisation pour l’accès Key Vault ou Managed HSM.

Attribuer des autorisations à DES et à l’agent de machine virtuelle invité confidentielle pour la restauration

Le jeu de chiffrement de disque ainsi que l’agent invité de machine virtuelle confidentielle requièrent des autorisations sur le Key Vault ou sur le HSM managé. Pour accorder ces autorisations, suivez les étapes ci-dessous :

Pour Key Vault : Pour accorder des autorisations au coffre de clés, vous pouvez suivre ces étapes dans la documentation ou suivre les étapes suivantes :

  1. Accédez à l'instance de l’ensemble de chiffrement du disque.
  2. Sélectionnez le message Pour associer un disque, une image ou un instantané à ce jeu de chiffrement de disque, vous devez accorder des autorisations au coffre de clés et accorder des autorisations.

Pour Managed HSM : Pour accorder des autorisations au HSM managé, procédez comme suit :

  1. Attribuez au DES nouvellement créé le rôle d’utilisateur cryptographique du HSM managé :

    1. Dans le portail Azure, accédez àParamètres> managés, puis sélectionnez RBAC local.
    2. Pour ajouter une nouvelle attribution de rôle, sélectionnez Ajouter.
    3. Sous Rôle, sélectionnez Rôle d’utilisateur de chiffrement HSM managé.
    4. Sous Étendue, sélectionnez la clé restaurée. Vous pouvez également sélectionner Toutes les clés.
    5. Sur le principal de sécurité, sélectionnez le DES nouvellement créé.
  2. Attribuez les autorisations requises à l’agent de machine virtuelle invité confidentielle pour le démarrage de la machine virtuelle CVM :

    1. Dans le portail Azure, accédez àParamètres> managés, puis sélectionnez RBAC local.
    2. Pour ajouter une nouvelle attribution de rôle, sélectionnez Ajouter.
    3. Sous Rôle, sélectionnez Utilisateur de chiffrement du service de chiffrement HSM managé.
    4. Sous Étendue, sélectionnez la clé restaurée. Vous pouvez également sélectionner Toutes les clés.
    5. Sur le principal de sécurité, sélectionnez Agent de machine virtuelle confidentiel pour invités.

Après les modifications des permissions, autorisez la propagation du RBAC avant de réessayer la restauration.

Dépannage des échecs de restauration

Si une opération de restauration échoue, utilisez les vérifications suivantes :

  1. Validez que le DES existe et fait référence à la clé attendue et à la version de la clé.
  2. Validez que la clé source n’est pas supprimée ou désactivée.
  3. Validez que DES et Confidential Guest VM Agent disposent des autorisations requises.
  4. Réessayez l’opération de restauration après la récupération de la clé et la propagation des permissions.