Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Important
Sauvegarde Azure pour machines virtuelles confidentielles est actuellement en préversion. Consultez les Conditions d’utilisation supplémentaires pour les préversions Microsoft Azure pour les conditions légales qui s’appliquent aux fonctionnalités Azure en version bêta, en préversion ou qui ne sont pas encore publiées en disponibilité générale.
Sauvegarde Azure prend en charge les machines virtuelles confidentielles qui fournissent une sauvegarde et une restauration sécurisées pour les charges de travail sensibles. Cette capacité utilise Azure Disk Encryption Sets (DES) avec des clés gérées par la plateforme (PMK) ou des clés gérées par le client (CMK) pour maintenir la confidentialité des données tout au long du cycle de vie de la sauvegarde. Les machines virtuelles confidentielles offrent une sécurité forte en créant une limite matérielle appliquée entre votre application et la pile de virtualisation.
Cet article décrit comment configurer et sauvegarder une VM confidentielle (CVM) chiffrée par disque d’exploitation avec une clé gérée par la plateforme (PMK) ou une clé gérée par le client (CMK). Il se concentre sur les prérequis de sauvegarde, les exigences d’autorisation et le flux de configuration.
Scénarios pris en charge pour la sauvegarde de machine virtuelle confidentielle
Le tableau suivant répertorie les scénarios pris en charge pour la sauvegarde de machine virtuelle confidentielle :
| Scénario | Prise en charge |
|---|---|
| Taille de la machine virtuelle |
La série v6 est prise en charge. La série v5 n’est pas prise en charge. |
| Disponibilité de la région | Pris en charge dans les Émirats arabes unis Nord, Corée Centre, USA Est, Europe Ouest, Europe Nord, Asie Sud-Est, USA Ouest, Allemagne Centre Ouest, Royaume-Uni Sud |
| Rotation des clés pour les sauvegardes | Lorsque vous faites pivoter les clés associées à un disque d’une machine virtuelle confidentielle, les clés des points de restauration et des instantanés associés sont mises à jour automatiquement. Vous pouvez observer une dégradation des performances ou des échecs si plus de 6 000 disques sont attachés à un seul DES et que seuls des points de restauration sont associés à ces disques. Si vous créez directement des instantanés de disque en dehors d’Azure Backup pour ces disques connectés au même DES, cela abaisse la limite de sécurité du mappage de 6 000 disques par DES. |
| Fonctionnalités de sauvegarde | - Vous pouvez sauvegarder des machines virtuelles confidentielles avec le chiffrement de disque du système d’exploitation uniquement. - La sauvegarde et la restauration échouent si l’indicateur de fonctionnalité de désactivation de CVM v2 est activé pour votre abonnement. - La sauvegarde cohérente sur plusieurs disques en cas de panne n’est pas prise en charge. - La restauration interrégion n’est pas prise en charge. |
La matrice de support est la source de vérité pour les régions supportées, les séries VM et les capacités de restauration.
Prerequisites
Avant de configurer une sauvegarde pour une VM Confidential, assurez-vous que les prérequis suivants sont remplis :
Inscrivez-vous à la fonctionnalité en préversion dans votre abonnement Azure - Nom :
RestorePointSupportForConfidentialVMV2Fournisseur :Microsoft.Compute. Pour vous inscrire, consultez les fonctionnalités de Prévisualisation. Vous pouvez également exécuter l’applet de commande PowerShell suivante. L’inscription est approuvée automatiquement.Register-AzProviderFeature -FeatureName "RestorePointSupportForConfidentialVMV2" -ProviderNamespace "Microsoft.Compute"Identifiez ou créez une machine virtuelle confidentielle (CVM) dans une région prise en charge. Consultez les régions prises en charge.
Identifiez ou créez un coffre Recovery Services dans la même région que la machine virtuelle.
Assurez-vous de pouvoir configurer des politiques de sauvegarde et attribuer des autorisations d’accès aux clés dans votre environnement.
Créer une machine virtuelle confidentielle avec PMK ou CMK
Pour sauvegarder une VM Confidential en utilisant Sauvegarde Azure, vous devez avoir une VM Confidential configurée avec un chiffrement PMK ou CMK. Sauvegarde Azure utilise le jeu de chiffrement de disque (DES) associé à votre machine virtuelle pour maintenir le chiffrement tout au long du processus de sauvegarde et de restauration.
Si besoin, apprenez à créer une nouvelle VM confidentielle avec PMK ou CMK.
Aperçu de la configuration de la sauvegarde
Pour la sauvegarde VM confidentielle, la charge utile et le modèle de politique de sauvegarde sont les mêmes que pour la sauvegarde VM Azure. L’exigence supplémentaire est l’accès aux actifs de chiffrement (Key Vault ou HSM géré) utilisés par la VM.
Flux de haut niveau :
- Validez le support et les prérequis.
- Assurez-vous que les autorisations des ressources de chiffrement sont en place pour la sauvegarde.
- Configurez ou sélectionnez une politique de sauvegarde.
- Activez la sauvegarde de la VM Confidential.
- Déclenchez et surveillez la sauvegarde initiale.
Attribuer des autorisations pour la sauvegarde de machine virtuelle confidentielle
Sauvegarde Azure nécessite l’accès au Key Vault ou au Managed Hardware Security Module (HSM) qui stocke vos clés. Cet accès garantit que le service peut sauvegarder des clés et les récupérer s’ils sont supprimés. Lorsque vous configurez la sauvegarde dans le portail Azure, Sauvegarde Azure obtient automatiquement les autorisations requises. Si vous utilisez d’autres clients, tels que PowerShell, CLI ou l’API REST, vous devez attribuer ces autorisations manuellement.
Si vous utilisez un Key Vault pour stocker des clés, accordez l'autorisation au service Sauvegarde Azure pour les opérations de sauvegarde.
Pour attribuer des autorisations pour MHSM, procédez comme suit :
Dans le portail Azure, accédez à HSM managé, puis sélectionnez RBAC local dans Paramètres.
Sélectionnez Ajouter pour ajouter une nouvelle attribution de rôle.
Sélectionnez l’un des rôles suivants :
Rôles intégrés : si vous souhaitez utiliser un rôle intégré, sélectionnez le rôle Utilisateur de chiffrement HSM managé .
Rôles personnalisés : Si vous souhaitez utiliser un rôle personnalisé, les dataActions de ce rôle doivent avoir ces valeurs :
- Microsoft.KeyVault/managedHsm/keys/read/action
- Microsoft.KeyVault/managedHsm/keys/backup/action
Vous pouvez créer un rôle personnalisé à l’aide de la gestion des rôles du plan de données HSM géré.
Pour Scope, sélectionnez la clé spécifique utilisée pour créer une machine virtuelle confidentielle avec une clé gérée par le client.
Vous pouvez également sélectionner Toutes les clés.
Sur le principal de sécurité, sélectionnez Service de gestion des sauvegardes.
Après avoir attribué les permissions, attendez que les changements de rôle et de politique se propagent avant de déclencher la sauvegarde.
Configurer la sauvegarde pour une machine virtuelle confidentielle
Après que Sauvegarde Azure ait obtenu les autorisations nécessaires, continuez avec le flux de configuration standard de sauvegarde VM Azure. Découvrez comment configurer la sauvegarde de machine virtuelle Azure.
Pendant la configuration :
- Sélectionnez le coffre Recovery Services et la stratégie de sauvegarde.
- Sélectionnez la VM confidentielle à protéger.
- Validez qu’il n’y a pas d’avertissements d’autorisation pour l’accès aux clés.
- Activez la sauvegarde et surveillez l’achèvement initial du travail.
Étape suivante
Restaurez la machine virtuelle CVM à l’aide de Sauvegarde Azure (préversion).