Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
O Backup do Azure para VMs (máquinas virtuais confidenciais) está atualmente em versão prévia. Veja os Termos de Uso Complementares para Versões Prévias do Microsoft Azure para obter termos legais que se aplicam aos recursos do Azure que estão em versão beta, versão prévia ou que, de outra forma, ainda não foram lançados em disponibilidade geral.
O Backup do Azure dá suporte a CVMs (Máquinas Virtuais Confidenciais) que fornecem backup e restauração seguros para cargas de trabalho confidenciais. Essa capacidade utiliza o Azure Disk Encryption Sets (DES) com chaves gerenciadas pela plataforma (PMKs) ou chaves gerenciadas pelo cliente (CMKs) para manter a confidencialidade dos dados durante todo o ciclo de vida do backup. VMs confidenciais fornecem forte segurança criando um limite imposto por hardware entre seu aplicativo e a pilha de virtualização.
Este artigo descreve como configurar e fazer backup de uma VM Confidencial (CVM) criptografada com disco do sistema operacional com chave gerenciada pela plataforma (PMK) ou chave gerenciada pelo cliente (CMK). Ele foca em pré-requisitos de backup, requisitos de permissão e fluxo de configuração.
Cenários com suporte para backup de VM confidencial
A tabela a seguir lista os cenários com suporte para backup de VM confidencial:
| Scenario | Suportabilidade |
|---|---|
| Tamanho da máquina virtual | Há suporte para a série v6. Não há suporte para a série v5. |
| Disponibilidade de região | Apoiado no Norte dos Emirados Árabes Unidos, Coreia Central, Leste dos EUA, Oeste da Europa, Norte da Europa, Sudeste Da Ásia, Oeste dos EUA, Centro-Oeste da Alemanha, Sul do Reino Unido |
| Rotação de chaves para backups | Quando você gira as chaves associadas a um disco de uma máquina virtual confidencial, as chaves dos pontos de restauração e instantâneos relacionados são atualizadas automaticamente. Você poderá observar degradação de desempenho ou falhas se anexar mais de 6.000 discos a um DES e se somente pontos de restauração estiverem associados a esses discos. Caso você crie instantâneos de disco diretamente fora do backup do Azure para esses discos conectados ao mesmo DES, isso diminuirá o limite seguro de 6.000 discos para o mapeamento de DES. |
| Recursos de backup | – Você pode fazer backup de VMs confidenciais somente com criptografia de disco do sistema operacional. – O backup e a restauração falharão se o sinalizador de recurso de desativação CVM v2 estiver habilitado para sua subscrição. – Não há suporte para backup consistente após falha de vários discos. - Não há suporte para restauração entre regiões. |
A matriz de suporte é a fonte de verdade para regiões suportadas, séries de VMs e capacidades de restauração.
Pré-requisitos
Antes de configurar backup para uma VM Confidencial, certifique-se de que os seguintes pré-requisitos sejam atendidos:
Registre-se para o recurso de visualização em sua assinatura do Azure – Nome: Provedor:
RestorePointSupportForConfidentialVMV2Microsoft.Compute. Para se registrar, veja Recursos de Prévia. Você também pode executar o seguinte cmdlet do PowerShell. O registro é aprovado automaticamente.Register-AzProviderFeature -FeatureName "RestorePointSupportForConfidentialVMV2" -ProviderNamespace "Microsoft.Compute"Identifique ou crie uma CVM (VM Confidencial) em uma região com suporte. Consulte as regiões com suporte.
Identifique ou crie um cofre de Serviços de Recuperação na mesma região da VM.
Garanta que você possa configurar políticas de backup e atribuir permissões de acesso a chaves no seu ambiente.
Criar uma nova VM Confidencial com PMK ou CMK
Para fazer backup de uma VM Confidencial usando o Backup do Azure, você deve ter uma VM Confidencial configurada com criptografia PMK ou CMK. O Backup do Azure usa o DES (Conjunto de Criptografia de Disco) associado à sua VM para manter a criptografia durante todo o processo de backup e restauração.
Se necessário, aprenda a criar uma nova VM Confidencial com PMK ou CMK.
Visão geral da configuração de backup
Para o backup de VM confidencial, a carga útil e o modelo de política de backup são os mesmos do backup de VM do Azure. O requisito adicional é o acesso a ativos de criptografia (Key Vault ou HSM Gerenciado) usados pela VM.
Fluxo de alto nível:
- Valide o suporte e os pré-requisitos.
- Garanta que as permissões dos ativos de criptografia estejam disponíveis para backup.
- Configure ou selecione uma política de backup.
- Ative o backup da VM Confidencial.
- Acione e monitore o trabalho inicial de backup.
Atribuir permissões para backup de VM confidencial
Backup do Azure precisa de acesso ao Key Vault ou ao Módulo de Segurança de Hardware Gerenciado (HSM) que armazena suas chaves. Esse acesso garante que o serviço possa fazer backup de chaves e recuperá-las se elas forem excluídas. Quando você configura o backup no portal do Azure, o Backup do Azure obtém automaticamente as permissões necessárias. Se você usar outros clientes, como PowerShell, CLI ou API REST, deverá atribuir essas permissões manualmente.
Se você estiver usando um Key Vault para armazenar chaves, conceda permissão ao serviço Backup do Azure para as operações de backup.
Para atribuir permissões para MHSM, siga estas etapas:
No portal do Azure, vá para o HSM Gerenciado e selecione RBAC Local em Configurações.
Selecione Adicionar para adicionar uma nova Atribuição de Função.
Selecione uma das seguintes funções:
Funções internas: se você quiser usar uma função interna, selecione a função Usuário de Criptografia HSM Gerenciado .
Funções personalizadas: Se você quiser usar uma função personalizada, as dataActions dessa função devem ter os seguintes valores:
- Microsoft.KeyVault/managedHsm/keys/read/action
- Microsoft.KeyVault/managedHsm/keys/backup/action
Você pode criar uma função personalizada usando o Gerenciamento de funções do plano de dados HSM gerenciado.
Para Escopo, selecione a chave específica usada para criar uma VM Confidencial com Chave Gerenciada pelo Cliente.
Você também pode selecionar Todas as Chaves.
Na Principal de Segurança, selecione Serviço de Gerenciamento de Backup.
Depois de atribuir permissões, aguarde as mudanças de função e política se propagarem antes de acionar o backup.
Configurar backup para VM Confidencial
Depois que o Backup do Azure obter as permissões necessárias, continue com o fluxo padrão de configuração de backup de VM do Azure. Saiba como configurar o backup de VM do Azure.
Durante a configuração:
- Selecione o cofre de Serviços de Recuperação e a política de backup.
- Selecione a VM Confidencial para proteger.
- Valide que não haja avisos de permissão para acesso à chave.
- Ative o backup e monitore a conclusão inicial do trabalho.
Próxima etapa
Restaure o CVM usando o Backup do Azure (versão prévia).