Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
O Azure Backup para máquinas virtuais confidenciais (VMs) está atualmente em pré-visualização. Consulte os Termos de Utilização Complementares das Visualizações Prévias do Microsoft Azure para obter os termos legais que se aplicam às funcionalidades do Azure que estão em beta, em pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
Este artigo descreve como restaurar uma VM Confidencial (CVM) encriptada com disco do sistema operativo com Chave Gerida da Plataforma (PMK) ou Chave Gerida pelo Cliente (CMK) utilizando o Azure Backup. Explica o comportamento de restauração entre estados de chave e do Conjunto de Encriptação de Disco (DES), e fornece um procedimento de recuperação para cenários de perda de chaves.
Saiba mais sobre os cenários suportados para backup de VM Confidencial.
Cenários de restauração suportados
O Azure Backup suporta os seguintes cenários de restauro para VMs Confidenciais encriptadas por disco do sistema operativo:
| Categoria | Detalhes de suporte |
|---|---|
| Tipos de restauro | Restaurar VM (Restauro de Localização Alternativa), Restaurar VM (Restauro de Localização Original) e Restaurar Discos |
| Configuração de encriptação | Restaure com a configuração de encriptação original ou com um Disk Encryption Set de substituição fornecido pelo cliente para a encriptação do disco do sistema operativo, consoante o suporte do escalão de restauro |
Para limites de suporte e disponibilidade regional, consulte a matriz de suporte para backup de VM Confidencial.
Restaurações a partir do nível snapshot
Os seguintes cenários são suportados para pontos de restauração de nível snapshot:
| Scenario | Detalhes de suporte | Passos para restaurar |
|---|---|---|
| A chave original usada durante o backup está disponível no armazenamento de chaves associado ao mesmo DES | Supported | Use o DES original durante a restauração |
| As chaves foram alternadas desde que foi efetuada a cópia de segurança | Supported | A rotação da chave também se propaga para os snapshots correspondentes. Use o DES original durante a restauração |
| A chave original usada durante o backup é eliminada | Não suportado | Não suportado para pontos de restauro do escalão de instantâneos |
| Encripte o disco restaurado do sistema operativo da CVM com uma nova chave | Não suportado | Não suportado para pontos de restauro do escalão de instantâneos |
Se forneceres um novo DES para um ponto de restauro que tenha tanto os níveis snapshot como os vaulted, o processo de restauro tenta restaurar a partir do vaulted tier.
Restauro a partir da camada de arquivo
Os pontos de restauro de nível cofre suportam os seguintes cenários:
| Scenario | Detalhes de suporte | Passos para restaurar |
|---|---|---|
| A chave original usada durante o backup está disponível no armazenamento de chaves associado ao mesmo DES | Supported | Use o DES original durante a restauração |
| As chaves foram alternadas desde que foi efetuada a cópia de segurança | Supported |
Siga um processo de restauro em dois passos. Associação DES: nova chave com rotação |
| A chave original usada durante o backup é eliminada do armazenamento de chaves | Supported | Siga um processo de restauro em dois passos |
| Encripte o disco restaurado do sistema operativo da CVM com uma nova chave | Supported |
Siga um processo de restauro em dois passos. Associação DES: nova chave |
Para o restauro ao nível do cofre com uma nova chave de encapsulamento:
- Forneça o DES associado à nova chave que pretende usar para o disco do sistema operativo restaurado.
- Se a nova chave (wrap) for diferente da chave original (unwrap), certifique-se de que ambas as chaves estão presentes no mesmo cofre de chaves.
- O Azure Backup usa a chave original para desembrulhar dados de backup durante a restauração e usa a nova chave para envolver o disco do sistema operativo restaurado.
Requisitos de restauro bem-sucedidos
A restauração é bem-sucedida quando o Azure Backup consegue validar as relações de encriptação necessárias.
| Nível de pontos de restauração | Criteria |
|---|---|
| Snapshot | O Conjunto de Encriptação de Disco fornecido é o mesmo do original. |
| Abobadado | - O DES fornecido está associado ao mesmo cofre de chaves do original e a chave original está presente. - O DES fornecido está associado a outro cofre de chaves que tem a chave original restaurada a partir de backup. |
Restauração dos fluxos
Restaurar usando ativos originais de encriptação
Use esta opção quando:
- Existem recursos originais do DES.
- Existem recursos originais do Key Vault.
- As chaves necessárias continuam disponíveis.
Neste cenário:
- Não é necessária qualquer configuração adicional de encriptação.
- O Azure Backup reconstrói automaticamente a configuração de encriptação da VM.
Para restaurar usando os ativos originais de encriptação, continue com a seleção de encriptação padrão a partir do backup.
Se não fornecer dados, esta opção é selecionada por predefinição. A restauração falha se os critérios de restauração bem-sucedidos não forem cumpridos.
Restaurar utilizando ativos de encriptação de substituição
Use esta opção quando:
- Os key vaults originais foram eliminados.
- As chaves originais foram apagadas.
- Os recursos originais do DES não estão disponíveis.
- Precisas de usar uma chave diferente para envolver o disco restaurado do sistema operativo.
Critérios para o sucesso
- Restaurações a partir do nível snapshot não suportam este modo.
- O cofre de chaves associado ao novo DES deve conter as chaves originais usadas durante o backup. Se necessário, restaure as chaves em falta.
- Se usares chaves diferentes para operações de envolvimento e desdobramento, ambas as chaves devem estar disponíveis no mesmo cofre de chaves. A nova chave deve ser aquela associada ao DES fornecido.
Configuração da encriptação do disco do sistema operativo
Para recuperação de disco do sistema operativo, selecione Fornecer Conjunto(s) de Encriptação de Disco para restauração e escolha um DES válido.
Observação
Para qualquer novo DES que forneça para restauro, o serviço de backup precisa de acesso aos cofres de chaves referenciados. Permissões necessárias: Obter e listar chaves. Saiba mais sobre como atribuir permissões.
Recuperação quando os ativos originais de encriptação não estão disponíveis
Se as chaves originais forem apagadas, desativadas ou se tornarem inacessíveis:
- Desencadeia uma tentativa de restauro.
- O Azure Backup exporta o material de chave necessário para o local de staging configurado.
- Restaurar as chaves necessárias num Key Vault controlado pelo cliente.
- Crie os recursos necessários do Conjunto de Encriptação de Disco.
- Tente restaurar usando os recursos DES recém-criados.
Restaurar as chaves em falta na restauração da VM Confidencial
Se a operação de restauro falhar, tens de restaurar as chaves que o Azure Backup fez backup.
Para restaurar a chave usando o PowerShell, siga estes passos:
Para selecionar o cofre que contém o CVM e o CMK protegidos, introduza o grupo de recursos e o nome do cofre no cmdlet, e depois execute o cmdlet.
$vault = Get-AzRecoveryServicesVault -ResourceGroupName "<vault-rg>" -Name "<vault-name>"Para listar todos os trabalhos de restauro falhados dos últimos sete dias, execute o seguinte cmdlet. Se quiseres buscar empregos antigos, atualiza o intervalo de dias no cmdlet.
$Jobs = Get-AzRecoveryServicesBackupJob -From (Get-Date).AddDays(-7).ToUniversalTime() -Status Failed -Operation Restore -VaultId $vault.IDPara selecionar o trabalho de restauro falhado a partir do resultado e obter os detalhes do trabalho, execute o seguinte cmdlet:
Exemplo
$JobDetails = Get-AzRecoveryServicesBackupJobDetail -Job $Jobs[0] -VaultId $vault.IDPara obter todos os parâmetros necessários para a restauração de chaves a partir dos detalhes do trabalho, execute o seguinte cmdlet:
$properties = $JobDetails.properties $storageAccountName = $properties["Target Storage Account Name"] $containerName = $properties["Config Blob Container Name"] $securedEncryptionInfoBlobName = $properties["Secured Encryption Info Blob Name"]Para selecionar a conta de armazenamento alvo usada para restaurar, introduza o seu grupo de recursos no seguinte cmdlet e depois execute o cmdlet:
Set-AzCurrentStorageAccount -Name $storageaccountname -ResourceGroupName '<storage-account-rg >'Para restaurar o ficheiro de configuração JSON contendo detalhes chave para CVM com CMK, execute o seguinte cmdlet:
$destination_path = 'C:\cvmcmkencryption_config.json' Get-AzStorageBlobContent -Blob $securedEncryptionInfoBlobName -Container $containerName -Destination $destination_path $encryptionObject = Get-Content -Path $destination_path | ConvertFrom-JsonDepois de o ficheiro JSON ser gerado no caminho de destino mencionado anteriormente, gere o ficheiro blob chave a partir dos dados JSON executando o seguinte cmdlet:
$keyDestination = 'C:\keyDetails.blob' [io.file]::WriteAllBytes($keyDestination, [System.Convert]::FromBase64String($encryptionObject.OsDiskEncryptionDetails.KeyBackupData))Para restaurar a chave de volta no Key Vault ou no Módulo de Segurança de Hardware Gerido (HSM), execute o seguinte cmdlet:
Restore-AzKeyVaultKey -VaultName '<target_key_vault_name> ' -InputFile $keyDestination For MHSM Use, Restore-AzKeyVaultKey -HsmName '<target_mhsm_name>' -InputFile $keyDestination
Agora, crie um novo DES com o tipo de encriptação Encriptação de disco confidencial com CMK e aponte para a chave restaurada. Certifique-se de que o DES tem as permissões de acesso necessárias antes de tentar novamente a restauração. Se utilizar um novo Key Vault ou HSM gerido para restaurar a chave, o Serviço de Gestão de Backup dispõe, por predefinição, de permissões suficientes no mesmo. Aprenda como conceder permissão para acesso ao Cofre de Chaves ou ao HSM Gerido.
Atribuir permissões ao DES e ao Agente VM Convidado Confidencial para restauração
Disk Encryption Set e Confidential Guest VM Agent necessitam de permissões no Key Vault ou HSM Gerido. Para fornecer as permissões, siga estes passos:
Para o Cofre de Chaves: Para conceder permissões ao Cofre de Chaves, pode seguir estes passos na documentação ou seguir estes passos:
- Navegue até à instância do conjunto de encriptação de disco.
- Selecione a mensagem Para associar um disco, imagem ou snapshot a este conjunto de encriptação de disco, deve conceder permissões ao cofre de chaves e conceder permissões.
Para HSM Gerido: Para conceder permissões ao HSM Gerido, siga estes passos:
Atribuir um DES recém-criado à Função de Utilizador Cripto do HSM Gerido:
- No portal Azure, vá a HSM Geridos>Definições e depois selecione Local RBAC.
- Para adicionar uma nova Atribuição de Funções, selecione Adicionar.
- Em Função, selecione Papel de Utilizador Cripto de HSM Gerido.
- Em Scope, selecione a chave restaurada. Também pode selecionar Todas as Teclas.
- No princípio de Segurança, selecione os DES recém-criados.
Atribuir as permissões necessárias ao Agente Convidado da VM Confidencial para iniciar o CVM:
- No portal Azure, vá a HSM Geridos>Definições e depois selecione Local RBAC.
- Para adicionar uma nova Atribuição de Funções, selecione Adicionar.
- Em Função, selecione Utilizador de Encriptação do Serviço de Criptografia Gerido HSM.
- Em Scope, selecione a chave restaurada. Também pode selecionar Todas as Teclas.
- No princípio de Segurança, selecione Agente de VM Convidado Confidencial.
Após alterações de permissões, permita a propagação do RBAC antes de tentar novamente a restauração.
Resolução de problemas de falhas de restauração
Se uma operação de restauro falhar, utilize as seguintes verificações:
- Valide que o DES existe e faz referência à chave esperada e à versão da chave.
- Valida que a chave de origem não foi apagada nem desativada.
- Valide que o DES e o Agente de VM Convidado Confidencial têm as permissões necessárias.
- Tente novamente a operação de restauro após a recuperação da chave e propagação de permissões.