Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo descrive come usare Backup di Azure per crittografare i dati di backup usando chiavi gestite dal cliente in un insieme di credenziali di backup.
Backup di Azure consente di crittografare i dati di backup con chiavi gestite dal cliente anziché le chiavi gestite dalla piattaforma predefinite. Archiviare queste chiavi in Azure Key Vault.
La chiave per i backup può essere diversa dalla chiave per l'origine. Una chiave di cifratura dei dati (DEK) basata su AES 256 protegge i tuoi dati, mentre le chiavi di crittografia della chiave (KEK) proteggono la DEK. In questo modo è possibile controllare completamente i dati e le chiavi.
Per abilitare la crittografia, concedere all'identità gestita del Backup vault l'autorizzazione per accedere alla chiave di crittografia nel Key Vault. È possibile modificare la chiave in qualsiasi momento.
Nota
Impostazioni di crittografia e CMK sono usati in modo intercambiabile.
Aree geografiche supportate
Le chiavi gestite dal cliente per gli insiemi di credenziali di backup sono attualmente disponibili in tutte le aree pubbliche di Azure.
Requisiti delle chiavi di Key Vault e dell'HSM gestito
Prima di abilitare la crittografia in un insieme di credenziali di backup, esaminare i requisiti seguenti:
Le impostazioni di crittografia utilizzano Azure Key Vault o una chiave di un modulo di protezione hardware gestito (HSM), insieme ai dettagli dell'identità gestita dell'insieme di credenziali di Backup.
L'identità gestita dell'insieme di credenziali di Backup deve disporre di:
- Un ruolo utente della crittografia del servizio di crittografia predefinito assegnato, se l'insieme di credenziali delle chiavi usa una configurazione di controllo degli accessi in base al ruolo basata sulla gestione delle identità e degli accessi (IAM).
- Autorizzazioni Get, Wrap e Unwrap se l'insieme di credenziali delle chiavi usa una configurazione basata sui criteri di accesso.
- Autorizzazioni Get, Wrap e Unwrap concesse tramite RBAC locale sulla chiave, se si utilizza un HSM gestito. Altre informazioni.
Assicurarsi di disporre di una chiave di Key Vault valida e abilitata. Non usare una chiave scaduta o disabilitata perché non può essere usata per la crittografia dei dati inattivi e causerà errori di operazioni di backup e ripristino. Il termine Key Vault indica anche un HSM gestito, se non lo hai notato in precedenza.
L'eliminazione temporanea e la protezione dall'eliminazione devono essere abilitate per l'insieme di credenziali delle chiavi.
Le impostazioni di crittografia supportano le chiavi RSA e RSA-HSM di Azure Key Vault solo di dimensioni pari a 2.048, 3.072 e 4.096. Altre informazioni sulle chiavi. Prima di prendere in considerazione le aree di Key Vault per le impostazioni di crittografia, vedere Scenari di ripristino di emergenza di Key Vault per il supporto del failover a livello di area.
Considerazioni sulla crittografia tramite chiavi gestite dal cliente
Prima di abilitare la crittografia in un insieme di credenziali di Backup, esaminare le seguenti considerazioni:
Dopo aver abilitato la crittografia usando le chiavi gestite dal cliente per un insieme di credenziali di Backup, non è possibile ricominciare a usare le chiavi gestite dalla piattaforma (impostazione predefinita). È possibile modificare le chiavi di crittografia o l'identità gestita per soddisfare i requisiti.
La chiave gestita dal cliente viene applicata ai livelli insieme di credenziali e archivio dell'insieme di credenziali di archiviazione di Backup di Azure. Non è applicabile per il livello operativo.
Lo spostamento di un insieme di credenziali di Backup crittografato tramite chiave gestita dal cliente tra gruppi di risorse e sottoscrizioni non è attualmente supportato.
Dopo aver abilitato le impostazioni di crittografia nell'insieme di credenziali di Backup, non disabilitare e non scollegare l'identità gestita né rimuovere le autorizzazioni di Key Vault usate per le impostazioni di crittografia. Queste azioni causano il fallimento dei processi di backup, ripristino, tiering e scadenza dei punti di ripristino. Verranno addebitati costi per i dati archiviati nell'insieme di credenziali di Backup fino a quando:
- Si ripristinano le autorizzazioni di Key Vault.
- Non si riattiva un'identità assegnata dal sistema, non le si concede le autorizzazioni per l'insieme di credenziali delle chiavi e non si aggiorna le impostazioni di crittografia (se si è usata l'identità assegnata dal sistema per le impostazioni di crittografia).
- Non si ricollega l'identità gestita per assicurarsi che disponga delle autorizzazioni per accedere all'insieme di credenziali delle chiavi e alla chiave per usare la nuova identità assegnata dall'utente.
Le impostazioni di crittografia utilizzano la chiave di Azure Key Vault e i dati dell'identità gestita dell'insieme di credenziali di Backup.
Se la chiave o il Key Vault che si utilizza viene eliminato, oppure se l'accesso viene revocato e non può essere ripristinato, si perderà l'accesso ai dati archiviati nel Backup vault. Assicurarsi inoltre di disporre delle autorizzazioni necessarie per specificare e aggiornare i dettagli relativi all'identità gestita, al Backup vault e al key vault.
Gli insiemi di credenziali che utilizzano identità gestite assegnate dall'utente per la crittografia tramite chiave gestita dal cliente non supportano l'uso di endpoint privati per Backup di Azure.
Gli insiemi di credenziali delle chiavi che limitano l'accesso a reti specifiche non sono attualmente supportati con le identità gestite assegnate dall'utente per la crittografia tramite chiave gestita dal cliente.
Registra il
Microsoft.DataProtectionfornitore di risorse a livello di abbonamento per configurare le impostazioni di crittografia.
Abilitare la crittografia utilizzando chiavi gestite dal cliente al momento della creazione dell'insieme di credenziali
Quando si crea un insieme di credenziali di Backup, è possibile abilitare la crittografia dei backup utilizzando le chiavi gestite dal cliente. Scopri come creare un Backup vault.
Scegliere un client:
Per abilitare la crittografia, seguire questa procedura:
Nel portale di Azure, passare all'archivio di backup.
Nella scheda Proprietà dell'archivio, selezionare Aggiungi identità.
Nel pannello Selezionare l'identità gestita assegnata dall'utente, selezionare un'identità gestita dall'elenco da usare per la crittografia e quindi selezionare Aggiungi.
Per Tipo di crittografia, selezionare Usa chiave gestita dal cliente.
Per specificare la chiave da usare per la crittografia, selezionare l'opzione appropriata.
Per abilitare la rotazione automatica della versione della chiave di crittografia usata dal Backup vault, seleziona Seleziona da Key Vault. In alternativa, rimuovi il componente della versione dall'URI della chiave selezionando Immetti URI della chiave. Altre informazioni sull'autorotazione.
Specificare l'URI per la chiave di crittografia. Puoi anche sfogliare e selezionare la chiave.
Aggiungere l'identità gestita assegnata dall'utente per gestire la crittografia con i CMK.
Durante la creazione dell'insieme di credenziali, è possibile usare solo le identità gestite assegnate dall'utente per la chiave gestita dal cliente.
Per usare la chiave gestita dal cliente con l'identità gestita assegnata dal sistema, aggiornare le proprietà dell'insieme di credenziali dopo averlo creato.
Per abilitare la crittografia nell'infrastruttura di archiviazione di backup, selezionare Crittografia infrastruttura.
È possibile abilitare la crittografia dell'infrastruttura solo per un nuovo insieme di credenziali al momento della creazione e usando chiavi gestite dal cliente.
Aggiungere tag (facoltativi) e continuare con la creazione del vault.
Aggiornare le proprietà dell'insieme di credenziali di Backup per usare la crittografia con chiavi gestite dal cliente
È possibile modificare le impostazioni di crittografia di un insieme di credenziali di Backup negli scenari seguenti:
- Abilitare la chiave gestita dal cliente per un vault già esistente. Per gli insiemi di credenziali di Backup, è possibile abilitare la chiave gestita dal cliente prima o dopo aver protetto elementi nell'insieme di credenziali.
- Aggiornare i dettagli nelle impostazioni di crittografia, ad esempio l'identità gestita o la chiave di crittografia.
Abilitiamo la chiave gestita dal cliente per un vault esistente.
Per configurare un insieme di credenziali, eseguire in sequenza le seguenti operazioni:
Abilitare un'identità gestita per l'insieme di credenziali di Backup.
Assegnare le autorizzazioni all'insieme di credenziali di backup per accedere alla chiave di crittografia in Azure Key Vault.
Abilitare l'eliminazione temporanea e la protezione dall'eliminazione definitiva in Azure Key Vault.
Assegnare la chiave di crittografia all'insieme di credenziali di Backup.
Le sezioni seguenti illustrano in dettaglio ognuna di queste azioni.
Abilitare un'identità gestita per l'insieme di credenziali di Backup
Backup di Azure usa identità gestite assegnate dal sistema e identità gestite assegnate dall'utente dell'insieme di credenziali di Backup per accedere alle chiavi di crittografia archiviate in Azure Key Vault. È possibile scegliere l'identità gestita da usare.
Nota
Dopo aver abilitato un'identità gestita, non devi disabilitarla (anche temporaneamente). La disabilitazione dell'identità gestita potrebbe causare comportamenti incoerenti.
Per motivi di sicurezza, non è possibile aggiornare sia un URI della chiave di Key Vault che un'identità gestita in una singola richiesta. Aggiornare un attributo alla volta.
Abilitare un'identità gestita assegnata dal sistema per l'insieme di credenziali
Scegliere un client:
Per abilitare un'identità gestita assegnata dal sistema per la cassaforte di backup, segui questi passaggi:
Andare a insieme di credenziali di Backup>Identità.
Selezionare la scheda Assegnata dal sistema.
Impostare Stato su Abilitato.
Selezionare Salva per abilitare l'identità per l'insieme di credenziali.
I passaggi precedenti generano un ID oggetto, ovvero l'identità gestita assegnata dal sistema dell'insieme di credenziali.
Assegnare un'identità gestita assegnata dall'utente all'insieme di credenziali
Per assegnare un'identità gestita assegnata dall'utente al tuo Backup vault, segui questi passaggi:
Vai a l'archivio di backup>Identità.
Selezionare la scheda Assegnata dall'utente (anteprima).
Selezionare +Aggiungi per aggiungere un'identità gestita assegnata dall'utente.
Nel pannello Aggiungi identità gestita assegnata dall'utente, seleziona la sottoscrizione per la tua identità.
Selezionare l'identità dall'elenco. È anche possibile filtrare in base al nome dell'identità o del gruppo di risorse.
Selezionare Aggiungi per completare l'assegnazione dell'identità.
Nota
Gli insiemi di credenziali delle chiavi che limitano l'accesso a reti specifiche non sono ancora supportate per l'uso con le identità gestite assegnate dall'utente per la crittografia tramite chiave gestita dal cliente.
Assegnare autorizzazioni all'identità gestita dell'insieme di credenziali di Backup (assegnata dal sistema o dall'utente) per accedere alla chiave di crittografia in Azure Key Vault
Scegliere un client:
È necessario consentire all'identità gestita dell'insieme di credenziali di Backup di accedere all'insieme di credenziali delle chiavi contenente la chiave di crittografia.
Scenario: Key Vault ha la configurazione del controllo di accesso (IAM) abilitata
Seguire questa procedura:
- Passare all'insieme di credenziali>Controllo di accesso, quindi selezionareAggiungi assegnazione di ruolo.
- Selezionare il ruolo Utente della crittografia del servizio di crittografia di Key Vault dai ruoli di funzione lavorativa.
- Selezionare Avanti>Assegna l'accesso a>identità gestita>Seleziona membri.
- Selezionare l'identità gestita dell'insieme di credenziali di Backup.
- Selezionare Avanti e assegnare.
Scenario: Key Vault ha la configurazione dei criteri di accesso abilitata
Seguire questa procedura:
Passare all'insieme di credenziali>Criteri di accesso e quindi selezionare+Crea.
Specifica le azioni consentite per la chiave. In Key permissions, selezionare le operazioni Recupera, Elenca, Annulla il wrapping della chiave ed Esegui il wrapping della chiave. Quindi seleziona Avanti.
Nella scheda Entità cercare il proprio insieme di credenziali nella casella di ricerca usandone il nome o l'identità gestita. Quando viene visualizzato l'insieme di credenziali, selezionarlo e quindi selezionare Avanti.
Selezionare Aggiungi per aggiungere il nuovo criterio di accesso.
Selezionare Salva per salvare le modifiche apportate ai criteri di accesso dell'insieme di credenziali delle chiavi.
Se si usa un'identità assegnata dall'utente, è necessario assegnare le stesse autorizzazioni.
È anche possibile assegnare un ruolo RBAC al Backup vault che include le autorizzazioni menzionate in precedenza, ad esempio il ruolo Responsabile della crittografia di Key Vault. Questo ruolo potrebbe contenere autorizzazioni aggiuntive.
Abilitare l'eliminazione temporanea e la protezione dall'eliminazione definitiva in Azure Key Vault
È necessario abilitare l'eliminazione temporanea e la protezione dalla rimozione definitiva nell'insieme di credenziali delle chiavi che archivia la chiave di crittografia.
Scegliere un client:
È possibile impostare queste proprietà dall'interfaccia di Azure Key Vault, come illustrato nello screenshot seguente. In alternativa, è possibile impostare queste proprietà durante la creazione dell'insieme di credenziali delle chiavi. Altre informazioni su queste proprietà di Key Vault.
Assegnare la chiave di crittografia all'insieme di credenziali di Backup
Prima di selezionare la chiave di crittografia per l'insieme di credenziali, verificare di aver eseguito correttamente le seguenti operazioni:
- Abilitare l'identità gestita dell'insieme di credenziali di Backup e assegnarvi le autorizzazioni necessarie.
- Abilitare l'eliminazione temporanea e la protezione dall'eliminazione definitiva per l'insieme di credenziali delle chiavi.
Nota
Se vengono aggiornati i dettagli correnti del Key Vault in Impostazioni di crittografia con nuove informazioni sul Key Vault, l'identità gestita usata per Impostazioni di crittografia deve mantenere l'accesso al Key Vault originale, con le autorizzazioni Get e Unwrap, e la chiave deve essere nello stato Enabled. Questo accesso è necessario per eseguire la rotazione della chiave dalla chiave precedente alla nuova chiave.
Per assegnare la chiave, seguire questa procedura:
Andare su insieme di credenziali di Backup>Proprietà.
Per Impostazioni di crittografia, selezionare Aggiorna.
Nel pannello Impostazioni di crittografia selezionare Usa la propria chiave e quindi specificare la chiave usando una delle opzioni seguenti. Assicurarsi di usare una chiave RSA in uno stato abilitato e attivo.
Selezionare Immetti URI della chiave. Nella casella URI della chiave, immettere l'URI della chiave da usare per crittografare i dati in questo insieme di credenziali di Backup. È anche possibile ottenere l'URI della chiave dalla chiave corrispondente presente nell'insieme di credenziali delle chiavi.
Assicurarsi di copiare correttamente l'URI della chiave. È consigliabile usare il pulsante Copia negli Appunti fornito con l'ID chiave.
Quando si tenta di aggiornare le impostazioni di crittografia, ma l'operazione di aggiornamento non riesce a causa di un errore interno, l'impostazione di crittografia viene aggiornata su Incoerente e richiede l’attenzione dell’utente. In questi casi, controllare i dettagli delle impostazioni di crittografia, assicurarsi che siano corretti. Ad esempio, l'operazione Aggiorna impostazioni di crittografia viene eseguita nuovamente con l'identità gestita esistente collegata all'insieme di credenziali. Se i dettagli delle impostazioni di crittografia sono uguali, l'operazione di aggiornamento non è interessata.
Inoltre, se si disabilita o si scollega l'identità gestita usata in Impostazioni di crittografia, le impostazioni di crittografia cambiano in stato "Incoerente", a meno che non si riabiliti l'identità assegnata dal sistema(se è stata usata), concedere le autorizzazioni di Key Vault necessarie ed eseguire di nuovo l'operazione di aggiornamento delle impostazioni di crittografia. Per Identità assegnata dall'utente, quando si ricollega l'identità, lo stato delle impostazioni di crittografia viene ripristinato automaticamente se sono presenti le autorizzazioni di Key Vault.
Quando si specifica la chiave di crittografia usando l'URI della chiave completa con il componente della versione, la rotazione della chiave non avverrà automaticamente. È necessario aggiornare manualmente le chiavi specificando la nuova chiave o la nuova versione quando necessario. In alternativa, rimuovere il componente della versione dell'URI della chiave per ottenere la rotazione automatica della versione della chiave.
Scegliere Seleziona da Key Vault. Nel riquadro Selezione chiavi, individuare e selezionare la chiave dall'insieme di credenziali delle chiavi.
Quando si specifica la chiave di crittografia usando il riquadro Selezione della chiave, la versione della chiave verrà ruotata automaticamente ogni volta che viene abilitata una nuova versione della chiave. Altre informazioni sull'abilitazione dell'autorotazione delle chiavi di crittografia.
Selezionare Aggiorna.
Tenere traccia dei progressi e dello stato dell'assegnazione della chiave di crittografia in Notifiche.
Aggiornare le impostazioni di crittografia
È possibile aggiornare le impostazioni di crittografia in qualsiasi momento. Ogni volta che si vuole usare un nuovo URI della chiave, verificare che l'insieme di credenziali delle chiavi esistente abbia ancora accesso all'identità gestita e che la chiave sia valida. In caso contrario, l'operazione di aggiornamento avrà esito negativo.
L'identità gestita da usare per la crittografia richiede le autorizzazioni appropriate.
Eseguire il backup in una cassaforte crittografata con chiavi gestite dal cliente
Prima di configurare la protezione del backup, verificare di aver completato le operazioni seguenti:
- Creata una cassaforte di Backup.
- È stata abilitata l'identità gestita assegnata dal sistema dell'insieme di credenziali di Backup oppure è stata assegnata all'insieme di credenziali un'identità gestita assegnata dall'utente.
- Autorizzazioni assegnate all'insieme di credenziali di Backup (o all'identità gestita assegnata dall'utente) per accedere alle chiavi di crittografia dall'insieme di credenziali delle chiavi.
- Abilitazione dell'eliminazione temporanea e della protezione dalla rimozione definitiva per l'insieme di credenziali delle chiavi.
- È stata assegnata una chiave di crittografia valida per l'archivio di backup.
Il processo per configurare ed eseguire backup in un insieme di credenziali di Backup crittografate tramite chiavi gestite dal cliente è lo stesso processo per configurare ed eseguire backup in un insieme di credenziali che usa le chiavi gestite dalla piattaforma. Non sono state apportate modifiche all'esperienza.
Supporto dell'endpoint privato
È possibile usare Azure Key Vault con endpoint privato (PE) usando l'identità gestita assegnata dal sistema dell'insieme di credenziali.
Se l'accesso alla rete pubblica di Azure Key Vault è disabilitato, le restrizioni di accesso impediranno di usare portale di Azure dall'esterno del computer di rete abilitato per l'endpoint privato per selezionare Key Vault e Key nel pannello Impostazioni di crittografia. Tuttavia, è possibile usare l'URI della chiave di Key Vault per fornire i dettagli della chiave di Key Vault in Impostazioni di crittografia.
Risolvere i problemi relativi agli errori di funzionamento delle impostazioni di crittografia
Questa sezione elenca i vari scenari di risoluzione dei problemi che si possono riscontrare relativamente alla crittografia della cassaforte di backup.
Errori di backup, ripristino e operazioni in background
Cause:
Causa 1: se si verifica un problema con le impostazioni di crittografia dell'insieme di credenziali di Backup, ad esempio se sono state rimosse le autorizzazioni di Key Vault dall'identità gestita delle impostazioni di crittografia, è stata disabilitata l'identità assegnata dal sistema oppure l'identità gestita è stata scollegata/eliminata dall'insieme di credenziali di Backup usato per le impostazioni di crittografia, i processi di backup e ripristino non riescono.
Causa 2: la suddivisione in livelli dei punti di ripristino e i processi di scadenza dei punti di ripristino avrà esito negativo senza visualizzare errori nel portale di Azure o in altre interfacce, ad esempio l'API REST o l'interfaccia della riga di comando. Queste operazioni continueranno a non riuscire e comportare costi.
Azioni consigliate:
Raccomandazione 1: ripristinare le autorizzazioni e aggiornare i dettagli delle identità gestite che dispongono dell'accesso all'insieme di credenziali delle chiavi.
Raccomandazione 2: ripristinare le impostazioni di crittografia necessarie nell'insieme di credenziali di backup.
Autorizzazioni mancanti per un'identità gestita
Codice errore:UserErrorCMKMissingMangedIdentityPermissionOnKeyVault
Causa: questo errore si verifica quando:
- L'identità gestita in uso per le impostazioni di crittografia non dispone delle autorizzazioni necessarie per accedere all'insieme di credenziali delle chiavi. Inoltre, i processi di backup o ripristino potrebbero non riuscire con questo codice di errore se l'accesso viene rimosso dopo l'aggiornamento delle impostazioni di crittografia o se un'identità gestita è disabilitata o disconnessa dall'insieme di credenziali di backup.
- Stai usando un URI di chiave non RSA.
Azione consigliata: assicurarsi che l'identità gestita usata per le impostazioni di crittografia disponga delle autorizzazioni necessarie e che la chiave sia un tipo RSA. quindi riprovare.
Errore di autenticazione di Vault
Codice errore:UserErrorCMKKeyVaultAuthFailure
Causa: l'identità gestita nelle impostazioni di crittografia non dispone delle autorizzazioni necessarie per accedere all'insieme di credenziali delle chiavi o alla chiave. L'identità gestita dell'insieme di credenziali di Backup (identità assegnata dal sistema o dall'utente utilizzata per le impostazioni di crittografia) deve disporre delle seguenti autorizzazioni nell'insieme di credenziali delle chiavi:
Se l'insieme di credenziali delle chiavi usa una configurazione di controllo degli accessi in base al ruolo basata su IAM, sono necessarie le autorizzazioni predefinite per l'utente di crittografia del servizio di crittografia di Key Vault.
Se si utilizzano i criteri di accesso, sono necessarie le autorizzazioni Get, Wrap e Unwrap.
Key Vault e la chiave non esistono e non sono accessibili dal servizio Backup di Azure tramite le impostazioni di rete.
Azione consigliata: controllare i criteri di accesso di Key Vault e concedere le autorizzazioni di conseguenza.
Eliminazione del vault non riuscita
Codice errore:CloudServiceRetryableError
Causa: se si verifica un problema con le impostazioni di crittografia del Backup Vault (ad esempio, se sono state rimosse le autorizzazioni Key Vault/MHSM dall'identità gestita delle impostazioni di crittografia, l'identità assegnata dal sistema è stata disabilitata, scollegata o eliminata l'identità gestita dal Backup Vault usato per le impostazioni di crittografia o la chiave del Key Vault/MHSM viene eliminata), l'eliminazione del Backup Vault potrebbe non riuscire.
Azione consigliata: per risolvere questo problema:
- Assicurarsi che l'identità gestita utilizzata per le Impostazioni di crittografia abbia ancora le autorizzazioni necessarie per accedere a Key Vault/MHSM. Ripristinarle prima di procedere con l'eliminazione dell'insieme di credenziali.
- Ricollegare/abilitare l'identità gestita e assegnare le autorizzazioni necessarie per Key Vault/MHSM.
- Se la chiave dell'insieme di credenziali delle chiavi viene eliminata, l'eliminazione dell'insieme di credenziali delle chiavi potrebbe non riuscire. Tuttavia, per recuperare la chiave eliminata dallo stato di eliminazione temporanea, verificare di disporre delle autorizzazioni necessarie per l'identità gestita nell'insieme di credenziali delle chiavi/MHSM, quindi riprovare l'operazione elimina insieme di credenziali di Backup.
Convalidare i codici di errore
Backup di Azure convalida l'Azure Key Vault selezionato quando una chiave gestita dal cliente viene applicata all'insieme di credenziali di Backup. Se il Key Vault non dispone delle impostazioni di configurazione richieste (Eliminazione temporanea abilitata e Protezione da eliminazione definitiva abilitata), vengono visualizzati i codici di errore seguenti:
UserErrorCMKPurgeProtectionNotEnabledOnKeyVault
Codice errore:UserErrorCMKPurgeProtectionNotEnabledOnKeyVault
Causa: l'eliminazione temporanea non è abilitata in Key Vault.
Azione consigliata: Abilitare l'eliminazione temporanea nel Key Vault e quindi ripetere l'operazione.
UserErrorCMKSoftDeleteNotEnabledOnKeyVault
Codice errore:UserErrorCMKSoftDeleteNotEnabledOnKeyVault
Causa: La protezione dall'eliminazione definitiva non è abilitata in Key Vault.
Azione consigliata: Abilitare la protezione dall'eliminazione definitiva nel Key Vault e quindi riprovare l'operazione.