Crittografia dei dati per Database di Azure per MySQL server flessibile tramite il portale di Azure

Questo articolo illustra come configurare e gestire la crittografia dei dati archiviati per il server flessibile di Database di Azure per MySQL usando il portale di Azure.

In questo articolo vengono illustrate le operazioni seguenti:

  • Impostare la crittografia dei dati per Database di Azure per MySQL.
  • Configurare la crittografia dei dati per le operazioni di ripristino del database.
  • Configurare la crittografia dei dati per i server di replica.

Tipi di crittografia

Database di Azure per MySQL supporta due tipi principali di crittografia per proteggere i dati.

  • La crittografia dei dati inattivi garantisce che tutti i dati archiviati nel database, inclusi i backup e i log, siano protetti da accessi non autorizzati crittografandoli su disco.
  • La crittografia in transito protegge i dati durante lo spostamento tra le applicazioni client e il server di database coperto in Transport Layer Security (TLS) in Database di Azure per MySQL.

Modelli di autorizzazione per l'accesso ad Azure Key Vault

La configurazione dell'accesso all'insieme di credenziali delle chiavi di Azure supporta ora due tipi di modelli di autorizzazione: il controllo degli accessi in base al ruolo di Azure e i criteri di accesso dell'insieme di credenziali. Questo articolo descrive come configurare la crittografia dei dati per Database di Azure per MySQL mediante un criterio di accesso di un insieme di credenziali.

È possibile scegliere di usare Azure RBAC (controllo degli accessi in base al ruolo di Azure) come modello di autorizzazione per concedere l'accesso ad Azure Key Vault. Per farlo, devi disporre di un ruolo predefinito o personalizzato che includa le tre autorizzazioni e assegnarlo tramite "role assignments" usando la scheda Access control (IAM) nell'insieme di credenziali delle chiavi:

  • KeyVault/vaults/keys/wrap/action
  • KeyVault/vaults/keys/unwrap/action
  • KeyVault/vaults/keys/read.

Per HSM gestito da Azure Key Vault, è necessario assegnare il ruolo "Utente della crittografia del servizio Crypto HSM gestito".

Prerequisiti

  • Un account Azure con una sottoscrizione attiva.

  • Se non hai un abbonamento di Azure, crea un account Azure gratuito prima di iniziare.

    Note

    Con un account gratuito di Azure, è ora possibile provare il server flessibile di Database di Azure per MySQL gratuitamente per 12 mesi. Per altre informazioni, vedere Usare un account gratuito di Azure per provare gratuitamente Database di Azure per MySQL - Server flessibile.

Impostare le autorizzazioni appropriate per le operazioni delle chiavi

  1. In Key Vault selezionare Criteri di accesso e quindi selezionare Crea.

    Screenshot dei criteri di accesso di Key Vault nel portale di Azure.

  2. Nella scheda Autorizzazioni selezionare le autorizzazioni di chiave seguenti: Get, List, Wrap Key e Unwrap Key.

  3. Nella scheda Entità selezionare l'identità gestita assegnata dall'utente.

  4. Fare clic su Crea.

Configurare la chiave gestita dal cliente

Per configurare la chiave gestita dal cliente, seguire questa procedura.

  1. Nel portale di Azure andare all'istanza del server flessibile del Database di Azure per MySQL. In Sicurezza selezionare Crittografia dati.

    Screenshot della pagina di crittografia dei dati.

  2. In Crittografia dati in Nessuna identità assegnata selezionare Cambia identità.

  3. In Selezionare l'identità gestita assegnata dall'utente selezionare l'identità demo-umi e quindi selezionare Aggiungi.

    Screenshot della selezione della demo-umi nella pagina identità gestita assegnata.

  4. A destra di Metodo di selezione della chiave, seleziona Seleziona una chiave e specifica un insieme di credenziali delle chiavi e una coppia di chiavi, oppure seleziona Immetti un identificatore di chiave.

    Screenshot del metodo di selezione chiave per mostrare all'utente.

  5. Seleziona Salva.

Usare la crittografia dei dati per il ripristino

Per usare la crittografia dei dati come parte di un'operazione di ripristino, seguire questa procedura.

  1. Nel portale di Azure passare alla pagina Panoramica del server e selezionare Ripristina.

  2. Nella scheda Sicurezza immettere l'identità e la chiave.

    Screenshot della pagina di panoramica.

  3. Selezionare Cambia identità e selezionare Identità gestita assegnata dall'utente e selezionare Aggiungi.

    Per selezionare la chiave, è possibile selezionare un insieme di credenziali delle chiavi e una coppia di chiavi oppure immettere un identificatore di chiave.

    Screenshot della pagina di cambio identità.

Usare la crittografia dei dati per i server di replica

Dopo aver crittografato l'istanza del server flessibile Database di Azure per MySQL con una chiave gestita dal cliente archiviata in Key Vault, viene crittografata anche qualsiasi copia appena creata del server.

  1. Per configurare la replica, in Impostazioni selezionare Replica e quindi Aggiungi replica.

    Screenshot della pagina Replica.

  2. In Aggiungi server di replica a Database di Azure per MySQL selezionare l'opzione Calcolo e archiviazione appropriata e quindi selezionare OK.

    Importante

    Quando si tenta di crittografare un server flessibile Database di Azure per MySQL con una chiave gestita dal cliente che dispone già di repliche, configurare una o più repliche aggiungendo l'identità gestita e la chiave.