Restaurar a VM Confidencial usando Azure Backup (pré-visualização)

Importante

O Azure Backup para máquinas virtuais confidenciais (VMs) está atualmente em pré-visualização. Consulte os Termos de Utilização Complementares das Visualizações Prévias do Microsoft Azure para obter os termos legais que se aplicam às funcionalidades do Azure que estão em beta, em pré-visualização ou que ainda não foram lançadas para disponibilidade geral.

Este artigo descreve como restaurar uma VM Confidencial (CVM) encriptada com disco do sistema operativo com Chave Gerida da Plataforma (PMK) ou Chave Gerida pelo Cliente (CMK) utilizando o Azure Backup. Explica o comportamento de restauração entre estados de chave e do Conjunto de Encriptação de Disco (DES), e fornece um procedimento de recuperação para cenários de perda de chaves.

Saiba mais sobre os cenários suportados para backup de VM Confidencial.

Cenários de restauração suportados

O Azure Backup suporta os seguintes cenários de restauro para VMs Confidenciais encriptadas por disco do sistema operativo:

Categoria Detalhes de suporte
Tipos de restauro Restaurar VM (Restauro de Localização Alternativa), Restaurar VM (Restauro de Localização Original) e Restaurar Discos
Configuração de encriptação Restaure com a configuração de encriptação original ou com um Disk Encryption Set de substituição fornecido pelo cliente para a encriptação do disco do sistema operativo, consoante o suporte do escalão de restauro

Para limites de suporte e disponibilidade regional, consulte a matriz de suporte para backup de VM Confidencial.

Restaurações a partir do nível snapshot

Os seguintes cenários são suportados para pontos de restauração de nível snapshot:

Scenario Detalhes de suporte Passos para restaurar
A chave original usada durante o backup está disponível no armazenamento de chaves associado ao mesmo DES Supported Use o DES original durante a restauração
As chaves foram alternadas desde que foi efetuada a cópia de segurança Supported A rotação da chave também se propaga para os snapshots correspondentes. Use o DES original durante a restauração
A chave original usada durante o backup é eliminada Não suportado Não suportado para pontos de restauro do escalão de instantâneos
Encripte o disco restaurado do sistema operativo da CVM com uma nova chave Não suportado Não suportado para pontos de restauro do escalão de instantâneos

Se forneceres um novo DES para um ponto de restauro que tenha tanto os níveis snapshot como os vaulted, o processo de restauro tenta restaurar a partir do vaulted tier.

Restauro a partir da camada de arquivo

Os pontos de restauro de nível cofre suportam os seguintes cenários:

Scenario Detalhes de suporte Passos para restaurar
A chave original usada durante o backup está disponível no armazenamento de chaves associado ao mesmo DES Supported Use o DES original durante a restauração
As chaves foram alternadas desde que foi efetuada a cópia de segurança Supported Siga um processo de restauro em dois passos.
Associação DES: nova chave com rotação
A chave original usada durante o backup é eliminada do armazenamento de chaves Supported Siga um processo de restauro em dois passos
Encripte o disco restaurado do sistema operativo da CVM com uma nova chave Supported Siga um processo de restauro em dois passos.
Associação DES: nova chave

Para o restauro ao nível do cofre com uma nova chave de encapsulamento:

  1. Forneça o DES associado à nova chave que pretende usar para o disco do sistema operativo restaurado.
  2. Se a nova chave (wrap) for diferente da chave original (unwrap), certifique-se de que ambas as chaves estão presentes no mesmo cofre de chaves.
  3. O Azure Backup usa a chave original para desembrulhar dados de backup durante a restauração e usa a nova chave para envolver o disco do sistema operativo restaurado.

Requisitos de restauro bem-sucedidos

A restauração é bem-sucedida quando o Azure Backup consegue validar as relações de encriptação necessárias.

Nível de pontos de restauração Criteria
Snapshot O Conjunto de Encriptação de Disco fornecido é o mesmo do original.
Abobadado - O DES fornecido está associado ao mesmo cofre de chaves do original e a chave original está presente.
- O DES fornecido está associado a outro cofre de chaves que tem a chave original restaurada a partir de backup.

Restauração dos fluxos

Restaurar usando ativos originais de encriptação

Use esta opção quando:

  • Existem recursos originais do DES.
  • Existem recursos originais do Key Vault.
  • As chaves necessárias continuam disponíveis.

Neste cenário:

  • Não é necessária qualquer configuração adicional de encriptação.
  • O Azure Backup reconstrói automaticamente a configuração de encriptação da VM.

Para restaurar usando os ativos originais de encriptação, continue com a seleção de encriptação padrão a partir do backup.

Captura de ecrã que mostra a seleção do Conjunto de Encriptação de Disco durante a restauração da VM Confidencial.

Se não fornecer dados, esta opção é selecionada por predefinição. A restauração falha se os critérios de restauração bem-sucedidos não forem cumpridos.

Restaurar utilizando ativos de encriptação de substituição

Use esta opção quando:

  • Os key vaults originais foram eliminados.
  • As chaves originais foram apagadas.
  • Os recursos originais do DES não estão disponíveis.
  • Precisas de usar uma chave diferente para envolver o disco restaurado do sistema operativo.
Critérios para o sucesso
  • Restaurações a partir do nível snapshot não suportam este modo.
  • O cofre de chaves associado ao novo DES deve conter as chaves originais usadas durante o backup. Se necessário, restaure as chaves em falta.
  • Se usares chaves diferentes para operações de envolvimento e desdobramento, ambas as chaves devem estar disponíveis no mesmo cofre de chaves. A nova chave deve ser aquela associada ao DES fornecido.
Configuração da encriptação do disco do sistema operativo

Para recuperação de disco do sistema operativo, selecione Fornecer Conjunto(s) de Encriptação de Disco para restauração e escolha um DES válido.

Captura de ecrã que mostra a seleção de substituição do Conjunto de Encriptação de Disco durante a restauração da VM Confidencial.

Observação

Para qualquer novo DES que forneça para restauro, o serviço de backup precisa de acesso aos cofres de chaves referenciados. Permissões necessárias: Obter e listar chaves. Saiba mais sobre como atribuir permissões.

Recuperação quando os ativos originais de encriptação não estão disponíveis

Se as chaves originais forem apagadas, desativadas ou se tornarem inacessíveis:

  1. Desencadeia uma tentativa de restauro.
  2. O Azure Backup exporta o material de chave necessário para o local de staging configurado.
  3. Restaurar as chaves necessárias num Key Vault controlado pelo cliente.
  4. Crie os recursos necessários do Conjunto de Encriptação de Disco.
  5. Tente restaurar usando os recursos DES recém-criados.

Restaurar as chaves em falta na restauração da VM Confidencial

Se a operação de restauro falhar, tens de restaurar as chaves que o Azure Backup fez backup.

Para restaurar a chave usando o PowerShell, siga estes passos:

  1. Para selecionar o cofre que contém o CVM e o CMK protegidos, introduza o grupo de recursos e o nome do cofre no cmdlet, e depois execute o cmdlet.

    $vault = Get-AzRecoveryServicesVault -ResourceGroupName "<vault-rg>" -Name "<vault-name>"
    
  2. Para listar todos os trabalhos de restauro falhados dos últimos sete dias, execute o seguinte cmdlet. Se quiseres buscar empregos antigos, atualiza o intervalo de dias no cmdlet.

    $Jobs = Get-AzRecoveryServicesBackupJob -From (Get-Date).AddDays(-7).ToUniversalTime() -Status Failed -Operation Restore -VaultId $vault.ID
    
  3. Para selecionar o trabalho de restauro falhado a partir do resultado e obter os detalhes do trabalho, execute o seguinte cmdlet:

    Exemplo

    $JobDetails = Get-AzRecoveryServicesBackupJobDetail -Job $Jobs[0] -VaultId $vault.ID
    
  4. Para obter todos os parâmetros necessários para a restauração de chaves a partir dos detalhes do trabalho, execute o seguinte cmdlet:

    $properties = $JobDetails.properties
    $storageAccountName = $properties["Target Storage Account Name"]
    $containerName = $properties["Config Blob Container Name"]
    $securedEncryptionInfoBlobName = $properties["Secured Encryption Info Blob Name"]
    
  5. Para selecionar a conta de armazenamento alvo usada para restaurar, introduza o seu grupo de recursos no seguinte cmdlet e depois execute o cmdlet:

    Set-AzCurrentStorageAccount -Name $storageaccountname -ResourceGroupName '<storage-account-rg >'
    
  6. Para restaurar o ficheiro de configuração JSON contendo detalhes chave para CVM com CMK, execute o seguinte cmdlet:

    $destination_path = 'C:\cvmcmkencryption_config.json'
    Get-AzStorageBlobContent -Blob $securedEncryptionInfoBlobName -Container $containerName -Destination $destination_path
    $encryptionObject = Get-Content -Path $destination_path | ConvertFrom-Json 
    
  7. Depois de o ficheiro JSON ser gerado no caminho de destino mencionado anteriormente, gere o ficheiro blob chave a partir dos dados JSON executando o seguinte cmdlet:

    $keyDestination = 'C:\keyDetails.blob'
    [io.file]::WriteAllBytes($keyDestination, [System.Convert]::FromBase64String($encryptionObject.OsDiskEncryptionDetails.KeyBackupData)) 
    
  8. Para restaurar a chave de volta no Key Vault ou no Módulo de Segurança de Hardware Gerido (HSM), execute o seguinte cmdlet:

    Restore-AzKeyVaultKey -VaultName '<target_key_vault_name> ' -InputFile $keyDestination
    For MHSM Use,  
    Restore-AzKeyVaultKey -HsmName '<target_mhsm_name>' -InputFile $keyDestination
    

Agora, crie um novo DES com o tipo de encriptação Encriptação de disco confidencial com CMK e aponte para a chave restaurada. Certifique-se de que o DES tem as permissões de acesso necessárias antes de tentar novamente a restauração. Se utilizar um novo Key Vault ou HSM gerido para restaurar a chave, o Serviço de Gestão de Backup dispõe, por predefinição, de permissões suficientes no mesmo. Aprenda como conceder permissão para acesso ao Cofre de Chaves ou ao HSM Gerido.

Atribuir permissões ao DES e ao Agente VM Convidado Confidencial para restauração

Disk Encryption Set e Confidential Guest VM Agent necessitam de permissões no Key Vault ou HSM Gerido. Para fornecer as permissões, siga estes passos:

Para o Cofre de Chaves: Para conceder permissões ao Cofre de Chaves, pode seguir estes passos na documentação ou seguir estes passos:

  1. Navegue até à instância do conjunto de encriptação de disco.
  2. Selecione a mensagem Para associar um disco, imagem ou snapshot a este conjunto de encriptação de disco, deve conceder permissões ao cofre de chaves e conceder permissões.

Para HSM Gerido: Para conceder permissões ao HSM Gerido, siga estes passos:

  1. Atribuir um DES recém-criado à Função de Utilizador Cripto do HSM Gerido:

    1. No portal Azure, vá a HSM Geridos>Definições e depois selecione Local RBAC.
    2. Para adicionar uma nova Atribuição de Funções, selecione Adicionar.
    3. Em Função, selecione Papel de Utilizador Cripto de HSM Gerido.
    4. Em Scope, selecione a chave restaurada. Também pode selecionar Todas as Teclas.
    5. No princípio de Segurança, selecione os DES recém-criados.
  2. Atribuir as permissões necessárias ao Agente Convidado da VM Confidencial para iniciar o CVM:

    1. No portal Azure, vá a HSM Geridos>Definições e depois selecione Local RBAC.
    2. Para adicionar uma nova Atribuição de Funções, selecione Adicionar.
    3. Em Função, selecione Utilizador de Encriptação do Serviço de Criptografia Gerido HSM.
    4. Em Scope, selecione a chave restaurada. Também pode selecionar Todas as Teclas.
    5. No princípio de Segurança, selecione Agente de VM Convidado Confidencial.

Após alterações de permissões, permita a propagação do RBAC antes de tentar novamente a restauração.

Resolução de problemas de falhas de restauração

Se uma operação de restauro falhar, utilize as seguintes verificações:

  1. Valide que o DES existe e faz referência à chave esperada e à versão da chave.
  2. Valida que a chave de origem não foi apagada nem desativada.
  3. Valide que o DES e o Agente de VM Convidado Confidencial têm as permissões necessárias.
  4. Tente novamente a operação de restauro após a recuperação da chave e propagação de permissões.