Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
O Backup do Azure para VMs (máquinas virtuais confidenciais) está atualmente em versão prévia. Veja os Termos de Uso Complementares para Versões Prévias do Microsoft Azure para obter termos legais que se aplicam aos recursos do Azure que estão em versão beta, versão prévia ou que, de outra forma, ainda não foram lançados em disponibilidade geral.
Este artigo descreve como restaurar uma VM Confidencial (CVM) criptografada no disco do sistema operacional com Chave Gerenciada de Plataforma (PMK) ou Chave Gerenciada pelo Cliente (CMK) usando o Backup do Azure. Ele explica o comportamento de restauração entre estados de chave e do Conjunto de Criptografia de Disco (DES), e fornece um procedimento de recuperação para cenários de perda de chave.
Saiba mais sobre os cenários com suporte para backup de VM confidencial.
Cenários de restauração suportados
Backup do Azure suporta os seguintes cenários de restauração para VMs Confidenciais criptografadas em disco do sistema operacional:
| Category | Detalhes do suporte |
|---|---|
| Tipos de restauração | Restaurar VM (restauração de localização alternativa), restaurar VM (restauração de localização original) e restaurar discos |
| Configuração de criptografia | Restaure usando a configuração original de criptografia ou um conjunto de criptografia de disco de substituição fornecido pelo cliente para a criptografia do disco do sistema operacional, com base no suporte da camada de restauração |
Para limites de suporte e disponibilidade regional, veja a matriz de suporte para backup de VMs Confidenciais.
Restaura direto da camada do instantâneo
Os seguintes cenários são suportados para os pontos de restauração da camada do instantâneo:
| Scenario | Detalhes do suporte | Etapas para restaurar |
|---|---|---|
| A chave original usada durante o backup está disponível no armazenamento de chaves associado ao mesmo DES | Suportado | Use o DES original durante a restauração |
| As chaves são rotacionadas desde que o backup foi realizado | Suportado | A rotação das chaves também se propaga para os instantâneos correspondentes. Use o DES original durante a restauração |
| A chave original usada durante o backup é deletada | Sem suporte | Não há suporte para pontos de restauração da camada de snapshot |
| Empacote o disco restaurado do sistema operacional do CVM com uma nova chave | Sem suporte | Não há suporte para pontos de restauração da camada de snapshot |
Se você fornecer um novo DES para um ponto de restauração que tenha tanto o instantâneo quanto as camadas de cofre, o processo de restauração tenta restaurar a partir da camada de cofre.
Restaura direto da camada de cofre
Os pontos de restauração da camada de cofre suportam os seguintes cenários:
| Scenario | Detalhes do suporte | Etapas para restaurar |
|---|---|---|
| A chave original usada durante o backup está disponível no armazenamento de chaves associado ao mesmo DES | Suportado | Use o DES original durante a restauração |
| As chaves são rotacionadas desde que o backup foi realizado | Suportado |
Siga um processo de restauração em duas etapas. Associação DES: nova chave rotacionada |
| A chave original usada durante o backup é excluída do armazenamento de chaves | Suportado | Siga um processo de restauração em duas etapas |
| Empacote o disco restaurado do sistema operacional do CVM com uma nova chave | Suportado |
Siga um processo de restauração em duas etapas. Associação DES: nova chave |
Para restaurar na camada de cofre com uma nova chave de empacotamento:
- Forneça o DES associado à nova chave que você deseja usar para o disco restaurado do sistema operacional.
- Se a nova chave (empacotar) for diferente da chave original (desempacotar), certifique-se de que as duas chaves estejam presentes no mesmo cofre de chaves.
- O Backup do Azure usa a chave original para desembrulhar os dados do backup durante a restauração e usa a nova chave para envolver o disco restaurado do sistema operacional.
Requisitos para uma restauração bem-sucedida
A restauração é bem-sucedida quando o Backup do Azure pode validar as relações de criptografia necessárias.
| Restaurar a camada de ponto | Criteria |
|---|---|
| Snapshot | O Conjunto de Criptografia de Disco fornecido é o mesmo do original. |
| Abobadado | - O DES fornecido está associado ao mesmo cofre de chaves do original e a chave original está presente. - O DES fornecido está associado a outro cofre de chaves que tem a chave original restaurada a partir do backup. |
Restauração dos fluxos
Restaurar usando ativos originais de criptografia
Usa esta opção quando:
- Existem recursos originais do DES.
- Existem recursos originais do Key Vault.
- As chaves necessárias ainda estão disponíveis.
Neste cenário:
- Não é necessária configuração adicional de criptografia.
- O Backup do Azure reconstrói automaticamente a configuração de criptografia da VM.
Para restaurar usando os ativos originais de criptografia, continue com a seleção padrão de criptografia do backup.
Se você não fornecer entrada, essa opção é selecionada por padrão. A restauração falha se os critérios de restauração bem-sucedidos não forem atendidos.
Restaure usando recursos de criptografia substitutos
Usa esta opção quando:
- Os cofres de chaves originais foram excluídos.
- As chaves originais foram excluídas.
- Os recursos originais do DES não estão disponíveis.
- Você precisa usar uma chave diferente para envolver o disco restaurado do sistema operacional.
Critérios para sucesso
- Restaurações a partir do nível snapshot não suportam esse modo.
- O cofre de chaves associado ao novo DES deve conter as chaves originais usadas durante o backup. Se necessário, restaure as chaves que faltam.
- Se você usar chaves diferentes nas operações de wrap e unwrap, ambas as chaves deverão estar disponíveis no mesmo cofre de chaves. A nova chave deve ser aquela associada ao DES fornecido.
Configuração da criptografia do disco do sistema operacional
Para recuperação de disco do sistema operacional, selecione Fornecer Conjunto(s) de Criptografia de Disco para restauração e escolha um DES válido.
Observação
Para qualquer novo DES que você fornecer para restauração, o serviço de backup precisa de acesso aos cofres de chaves referenciados. Permissões necessárias: Obter e listar chaves. Saiba mais sobre como atribuir permissões.
Recuperação quando os ativos originais de criptografia não estão disponíveis
Se as chaves originais forem deletadas, desativadas ou se tornarem inacessíveis:
- Acione uma tentativa de restauração.
- O Backup do Azure exporta o material-chave necessário para o local de staging configurado.
- Restaure as chaves necessárias em um Key Vault controlado pelo cliente.
- Crie os recursos necessários do Conjunto de Criptografia de Disco.
- Tente restaurar novamente usando os recursos DES recém-criados.
Restaurar chaves ausentes para restauração de VM confidencial
Se a operação de restauração falhar, você precisará restaurar as chaves que o Backup do Azure efetuou.
Para restaurar a chave usando o PowerShell, siga estes passos:
Para selecionar o vault contendo o CVM e o CMK protegidos, insira o grupo de recursos e o nome do vault no cmdlet e, em seguida, execute o cmdlet.
$vault = Get-AzRecoveryServicesVault -ResourceGroupName "<vault-rg>" -Name "<vault-name>"Para listar todos os trabalhos de restauração com falha dos últimos sete dias, execute o cmdlet a seguir. Se você quiser buscar trabalhos mais antigos, atualize o intervalo de dias no cmdlet.
$Jobs = Get-AzRecoveryServicesBackupJob -From (Get-Date).AddDays(-7).ToUniversalTime() -Status Failed -Operation Restore -VaultId $vault.IDPara selecionar o trabalho de restauração com falha no resultado e obter os detalhes do trabalho, execute o seguinte cmdlet:
Exemplo
$JobDetails = Get-AzRecoveryServicesBackupJobDetail -Job $Jobs[0] -VaultId $vault.IDPara obter todos os parâmetros necessários para a restauração de chave dos detalhes do trabalho, execute o seguinte cmdlet:
$properties = $JobDetails.properties $storageAccountName = $properties["Target Storage Account Name"] $containerName = $properties["Config Blob Container Name"] $securedEncryptionInfoBlobName = $properties["Secured Encryption Info Blob Name"]Para selecionar a conta de armazenamento de destino usada para restauração, insira seu grupo de recursos no seguinte cmdlet e execute o cmdlet:
Set-AzCurrentStorageAccount -Name $storageaccountname -ResourceGroupName '<storage-account-rg >'Para restaurar o arquivo de configuração JSON que contém detalhes de chave para CVM com CMK, execute o seguinte cmdlet:
$destination_path = 'C:\cvmcmkencryption_config.json' Get-AzStorageBlobContent -Blob $securedEncryptionInfoBlobName -Container $containerName -Destination $destination_path $encryptionObject = Get-Content -Path $destination_path | ConvertFrom-JsonDepois que o arquivo JSON é gerado no caminho de destino mencionado anteriormente, gere o arquivo de blob de chave dos dados JSON executando o seguinte cmdlet:
$keyDestination = 'C:\keyDetails.blob' [io.file]::WriteAllBytes($keyDestination, [System.Convert]::FromBase64String($encryptionObject.OsDiskEncryptionDetails.KeyBackupData))Para restaurar a chave de volta no Key Vault ou no HSM (Managed Hardware Security Module), execute o seguinte cmdlet:
Restore-AzKeyVaultKey -VaultName '<target_key_vault_name> ' -InputFile $keyDestination For MHSM Use, Restore-AzKeyVaultKey -HsmName '<target_mhsm_name>' -InputFile $keyDestination
Agora, crie um novo DES com o tipo de criptografia Criptografia de disco confidencial com CMK e aponte para a chave restaurada. Certifique-se de que o DES possui as permissões de acesso necessárias antes de tentar restaurar novamente. Se você usar um novo Key Vault ou HSM Gerenciado para restaurar a chave, o Serviço de Gerenciamento de Backup já tem permissões suficientes por padrão. Saiba como conceder permissão para acesso ao Key Vault ou ao HSM gerenciado.
Atribuir permissões ao DES e ao Agente de VM Convidado Confidencial para restauração
O Conjunto de Criptografia de Disco e o Agente de VM Convidado Confidencial precisam de permissões no Key Vault ou no HSM Gerenciado. Para fornecer as permissões, siga estas etapas:
Para o cofre de chaves: para conceder permissões ao cofre de chaves, você pode seguir estas etapas na documentação ou seguir estas etapas:
- Navegue até a instância do conjunto de criptografia de disco.
- Selecione a mensagem Para associar um disco, imagem ou instantâneo a esse conjunto de criptografia de disco, você deve conceder permissões ao cofre de chaves e então conceda as permissões necessárias.
Para HSM Gerenciado: para conceder permissões ao HSM gerenciado, siga estas etapas:
Atribua o DES recém-criado à função de Usuário de Criptografia HSM Gerenciada.
- No portal do Azure, vá para HSM Gerenciado>Configurações e depois selecione RBAC Local.
- Para adicionar uma nova Atribuição de Função, selecione Adicionar.
- Em Função, selecione Função de Usuário de Criptografia de HSM Gerenciado.
- Em Escopo, selecione a chave restaurada. Você também pode selecionar Todas as Chaves.
- Na Entidade de segurança, selecione DES recém-criado.
Atribua permissões necessárias ao Agente de VM Convidado Confidencial para inicializar a CVM:
- No portal do Azure, vá para HSM Gerenciado>Configurações e depois selecione RBAC Local.
- Para adicionar uma nova Atribuição de Função, selecione Adicionar.
- Em Função, selecione Usuário do Serviço de Criptografia do HSM Gerenciado.
- Em Escopo, selecione a chave restaurada. Você também pode selecionar Todas as Chaves.
- Na Entidade de segurança, selecione Agente de VM Convidada Confidencial.
Após mudanças de permissões, permita a propagação do RBAC antes de tentar restaurar novamente.
Solução de problemas de falha na restauração
Se uma operação de restauração falhar, use as seguintes verificações:
- Valide que o DES existe e faz referência à chave esperada e à versão da chave.
- Valide que a chave de origem não foi deletada ou desativada.
- Valide se o DES e o Agente de VM convidada confidencial têm as permissões necessárias.
- Tente novamente a operação de restauração após a recuperação da chave e propagação de permissões.