Konfigurowanie replikacji geograficznej i przywracania kopii zapasowych na potrzeby przezroczystego szyfrowania danych przy użyciu kluczy zarządzanych przez klienta na poziomie bazy danych

Dotyczy:Azure SQL Database

Uwaga

TDE CMK na poziomie bazy danych jest dostępne w usłudze Azure SQL Database (we wszystkich edycjach usługi SQL Database). Nie jest ona dostępna dla usługi Azure SQL Managed Instance, SQL Server na lokalnych maszynach, maszyn wirtualnych Azure oraz usługi Azure Synapse Analytics (dedykowane zasoby SQL (dawniej SQL DW)).

W tym przewodniku przedstawiono kroki konfigurowania replikacji geograficznej i przywracania kopii zapasowej w usłudze Azure SQL Database. Usługa Azure SQL Database jest skonfigurowana przy użyciu funkcji Transparent Data Encryption (TDE) i kluczy zarządzanych przez klienta (CMK) na poziomie bazy danych przy użyciu tożsamości zarządzanej przypisanej przez użytkownika w celu uzyskania dostępu do usługi Azure Key Vault. Na potrzeby tego przewodnika zarówno usługa Azure Key Vault, jak i serwer logiczny usługi Azure SQL znajdują się w tej samej dzierżawie Microsoft Entra, ale mogą znajdować się w różnych dzierżawach.

Uwaga

Microsoft Entra ID był wcześniej znany jako Azure Active Directory (Azure AD).

Wymagania wstępne

Uwaga

Ten sam przewodnik można zastosować do konfigurowania kluczy zarządzanych przez klienta na poziomie bazy danych w innej dzierżawie, uwzględniając parametr identyfikatora klienta federacyjnego. Aby uzyskać więcej informacji, zobacz Zarządzanie tożsamościami i kluczami dla funkcji TDE przy użyciu kluczy zarządzanych przez klienta na poziomie bazy danych.

Ważne

Po utworzeniu lub przywróceniu bazy nowej bazy danych są te same ustawienia co baza źródłowa, ale mogą brakować kluczy. We wszystkich przypadkach, gdy nowa baza danych jest tworzona z bazy źródłowej, liczba kluczy zgłaszanych dla docelowej bazy może być mniejsza niż liczba kluczy zgłaszanych dla bazy źródłowych. Liczba zwracanych kluczy zależy od indywidualnych wymagań cech użytych do stworzenia docelowej bazy danych. Aby wypisać wszystkie dostępne klucze dla nowo utworzonej bazy danych, użyj dostępnych API w sekcji Zobacz ustawienia kluczy zarządzane przez klienta na poziomie bazy danych w Azure SQL Database.

Utwórz bazę danych Azure SQL Database z kluczami zarządzanymi przez klienta na poziomie bazy danych jako bazę pomocniczą lub kopię

Skorzystaj z poniższych instrukcji lub poleceń, aby utworzyć replikę pomocniczą lub skopiować obiekt docelowy usługi Azure SQL Database skonfigurowany z kluczami zarządzanymi przez klienta na poziomie bazy danych. Tożsamość zarządzana przypisana przez użytkownika jest wymagana do konfigurowania klucza zarządzanego przez klienta na potrzeby przezroczystego szyfrowania danych w fazie tworzenia bazy danych.

Aby utworzyć bazę danych w usłudze Azure SQL Database jako kopię z kluczami zarządzanymi przez klienta na poziomie bazy danych, wykonaj następujące kroki:

  1. Użyj Azure CLI, PowerShell lub REST API, aby sprawdzić listę kluczy używanych przez źródłową bazę danych. Aby zobaczyć polecenia, zobacz Wyświetlanie ustawień klucza zarządzanego przez klienta na poziomie bazy danych w usłudze Azure SQL Database.

  2. Przejdź do witryny Azure Portal i przejdź do usługi Azure SQL Database skonfigurowanej przy użyciu kluczy zarządzanych przez klienta na poziomie bazy danych. Utwórz kopię bazy danych, wybierając pozycję Kopiuj z menu Przegląd bazy danych.

    Zrzut ekranu przedstawiający menu kopiowania bazy danych w witrynie Azure Portal.

  3. Zostanie wyświetlone menu Tworzenie bazy danych SQL Database — kopiowanie bazy danych . Użyj innego serwera dla tej bazy danych, ale tych samych ustawień co baza danych, którą próbujesz skopiować. W sekcji Zarządzanie kluczami transparent data encryption wybierz pozycję Konfiguruj przezroczyste szyfrowanie danych.

    Zrzut ekranu przedstawiający menu kopiowania bazy danych w portalu Azure z rozwiniętą sekcją zarządzania kluczami transparentnego szyfrowania danych.

  4. Po wyświetleniu menu Transparent Data Encryption przejrzyj ustawienia Klucza Zarządzanego przez Klienta (CMK) dla tej kopii bazy danych. Ustawienia i klucze powinny być wypełnione tymi samymi tożsamościami i kluczami używanymi w źródłowej bazie danych.

  5. Wybierz pozycję Zastosuj, aby kontynuować, a następnie wybierz pozycję Przejrzyj i utwórz oraz Utwórz, aby utworzyć kopię bazy danych.

Aby stworzyć wtórną replikę z kluczami zarządzanymi przez klienta na poziomie bazy danych, należy postępować zgodnie z następującymi krokami:

  1. Użyj Azure CLI, PowerShell lub REST API, aby sprawdzić listę kluczy używanych przez źródłową bazę danych. Polecenia znajdują się w artykule Wyświetlanie ustawień klucza zarządzanego przez klienta na poziomie bazy danych w Azure SQL Database.

  2. Przejdź do witryny Azure Portal i przejdź do usługi Azure SQL Database skonfigurowanej przy użyciu kluczy zarządzanych przez klienta na poziomie bazy danych. W obszarze Ustawienia zarządzania danymi dla bazy danych wybierz pozycję Repliki. Wybierz pozycję Utwórz replikę , aby utworzyć replikę pomocniczą bazy danych.

    Zrzut ekranu przedstawiający menu repliki bazy danych witryny Azure Portal.

  3. Zostanie wyświetlone menu Tworzenie bazy danych SQL — replika geograficzna . Użyj serwera pomocniczego dla tej bazy danych, ale te same ustawienia co baza danych, którą próbujesz replikować. W sekcji Zarządzanie kluczami transparent data encryption wybierz pozycję Konfiguruj przezroczyste szyfrowanie danych.

    Zrzut ekranu przedstawiający menu repliki bazy danych w portalu Azure z rozwiniętą sekcją zarządzania kluczami funkcji Transparent Data Encryption.

  4. Po wyświetleniu menu Transparent Data Encryption przejrzyj ustawienia klucza głównego dla tej repliki bazy danych. Ustawienia i klucze powinny być wypełnione tymi samymi tożsamościami i kluczami używanymi w podstawowej bazie danych.

  5. Wybierz Zastosowaj , aby kontynuować, a następnie wybierz Przeglądaj + tworz, oraz Utwórz, aby utworzyć wtórną replikę.

Przywracanie bazy danych Azure SQL Database przy użyciu kluczy zarządzanych przez klienta na poziomie bazy danych

W tej sekcji przedstawiono procedurę przywracania bazy danych Azure SQL Database skonfigurowanej przy użyciu kluczy zarządzanych przez klienta na poziomie bazy danych. Tożsamość zarządzana przypisana przez użytkownika jest wymagana do konfigurowania klucza zarządzanego przez klienta na potrzeby przezroczystego szyfrowania danych w fazie tworzenia bazy danych.

przywracanie do punktu w czasie

W poniższej sekcji opisano sposób przywracania bazy danych skonfigurowanej przy użyciu kluczy zarządzanych przez klienta na poziomie bazy danych do danego punktu w czasie. Aby dowiedzieć się więcej na temat odzyskiwania kopii zapasowej dla usługi SQL Database, zobacz Przywracanie bazy danych z kopii zapasowej w usłudze Azure SQL Database.

  1. Przejdź do witryny Azure Portal i przejdź do usługi Azure SQL Database skonfigurowanej przy użyciu kluczy zarządzanych przez klienta na poziomie bazy danych, które chcesz przywrócić.

  2. Aby przywrócić bazę danych do punktu w czasie, wybierz pozycję Przywróć z menu Przegląd bazy danych.

    Zrzut ekranu przedstawiający menu kopiowania bazy danych w witrynie Azure Portal.

  3. Zostanie wyświetlone menu Tworzenie bazy danych SQL Database — Przywracanie bazy danych . Podaj wymagane informacje o źródle i bazie danych. W sekcji Zarządzanie kluczami transparent data encryption wybierz pozycję Konfiguruj przezroczyste szyfrowanie danych.

    Zrzut ekranu menu przywracania bazy danych w portalu Azure z rozwiniętą sekcją zarządzania kluczami funkcji Transparent Data Encryption (TDE).

  4. Po pojawieniu się menu Transparent Data Encryption, przejrzyj ustawienia CMK (Klucz Zarządzany przez Klienta) dla bazy danych. Ustawienia i klucze powinny zostać wypełnione tymi samymi tożsamościami i kluczami używanymi w bazie danych, którą próbujesz przywrócić.

  5. Wybierz pozycję Zastosuj, aby kontynuować, a następnie wybierz pozycję Przejrzyj i utwórz i Utwórz, aby utworzyć kopię bazy danych.

Przywracanie usuniętej bazy danych

W poniższej sekcji opisano sposób przywracania usuniętej bazy danych skonfigurowanej przy użyciu kluczy zarządzanych przez klienta na poziomie bazy danych. Aby dowiedzieć się więcej na temat odzyskiwania kopii zapasowej dla usługi SQL Database, zobacz Przywracanie bazy danych z kopii zapasowej w usłudze Azure SQL Database.

  1. Przejdź do witryny Azure Portal i przejdź do serwera logicznego usuniętej bazy danych, którą chcesz przywrócić. W obszarze Zarządzanie danymi wybierz pozycję Usunięte bazy danych.

    Zrzut ekranu menu usuniętych baz danych w portalu Azure.

  2. Wybierz usuniętą bazę danych, którą chcesz przywrócić.

  3. Zostanie wyświetlone menu Tworzenie bazy danych SQL Database — Przywracanie bazy danych . Podaj wymagane informacje o źródle i bazie danych. W sekcji Zarządzanie kluczami transparent data encryption wybierz pozycję Konfiguruj przezroczyste szyfrowanie danych.

    Zrzut ekranu przedstawiający menu przywracania bazy danych w portalu Azure z rozwiniętą sekcją zarządzania kluczami transparentnego szyfrowania danych.

  4. Po wyświetleniu menu Transparent Data Encryption skonfiguruj sekcję Tożsamość zarządzana przypisana przez użytkownika, Klucz zarządzany przez klienta i Dodatkowe klucze bazy danych dla bazy danych.

  5. Wybierz pozycję Zastosuj, aby kontynuować, a następnie wybierz pozycję Przejrzyj i utwórz oraz Utwórz, aby utworzyć kopię bazy danych.

Przywracanie geograficzne

W poniższej sekcji opisano sposób przywracania geograficznie replikowanej kopii zapasowej bazy danych skonfigurowanej przy użyciu kluczy zarządzanych przez klienta na poziomie bazy danych. Aby dowiedzieć się więcej na temat odzyskiwania kopii zapasowej dla usługi SQL Database, zobacz Przywracanie bazy danych z kopii zapasowej w usłudze Azure SQL Database.

  1. Przejdź do witryny Azure Portal i przejdź do serwera logicznego, na którym chcesz przywrócić bazę danych.

  2. W menu Przegląd wybierz pozycję Utwórz bazę danych.

  3. Zostanie wyświetlone menu Tworzenie bazy danych SQL. Wypełnij zakładki Podstawowe i Sieć dla nowej bazy danych. W obszarze Dodatkowe ustawienia wybierz pozycję Kopia zapasowa dla sekcji Użyj istniejących danych i wybierz kopię zapasową z replikacją geograficzną.

    Zrzut ekranu przedstawiający menu Tworzenie bazy danych w witrynie Azure Portal, które umożliwia wybranie kopii zapasowej do użycia dla bazy danych.

  4. Przejdź do karty Zabezpieczenia . W sekcji Zarządzanie kluczami transparent data encryption wybierz pozycję Konfiguruj przezroczyste szyfrowanie danych.

  5. Po wyświetleniu menu Transparent Data Encryption wybierz pozycję Klucz zarządzany przez klienta (CMK) na poziomie bazy danych. Tożsamość zarządzana przypisana przez użytkownika, klucz zarządzany przez klienta i dodatkowe klucze bazy danych muszą być zgodne ze źródłową bazą danych, którą chcesz przywrócić. Upewnij się, że tożsamość zarządzana przypisana przez użytkownika ma dostęp do usługi Azure Key Vault, która zawiera klucz zarządzany przez klienta, który został użyty w kopii zapasowej.

  6. Wybierz pozycję Zastosuj, aby kontynuować, a następnie wybierz pozycję Przejrzyj i utwórz oraz Utwórz, aby utworzyć zapasową bazę danych.

Ważne

Kopie zapasowe długoterminowego przechowywania (LTR) nie udostępniają listy kluczy używanych przez kopię zapasową. Aby przywrócić kopię zapasową LTR, wszystkie klucze używane przez źródłową bazę danych muszą zostać przekazane do obiektu docelowego przywracania LTR.

Uwaga

Szablon ARM wskazany w sekcji Tworzenie bazy danych Azure SQL Database z kluczami zarządzanymi przez klienta na poziomie bazy danych jako repliki pomocniczej lub kopii można wykorzystać jako odwołanie podczas przywracania bazy danych za pomocą szablonu ARM, zmieniając parametr createMode.

Opcja automatycznego obracania kluczy dla kopiowanych lub przywróconych baz danych

Możesz skonfigurować nowo skopiowane lub przywrócone bazy danych tak, aby automatycznie rotowały klucz zarządzany przez klienta używany do transparentnego szyfrowania danych. Aby uzyskać informacje o tym, jak włączyć automatyczną rotację kluczy, zobacz Automatyczna rotacja kluczy na poziomie bazy danych.