Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Viktigt!
Azure Backup for Confidential virtual machines (VM) är för närvarande i förhandsversion. Se kompletterande användningsvillkor för Microsoft Azure Previews för juridiska villkor som gäller för Azure-funktioner som är i betaversion, förhandsversion eller på annat sätt ännu inte har släppts i allmän tillgänglighet.
Azure Backup stöder konfidentiella virtuella datorer (CVM: er) som tillhandahåller säker säkerhetskopiering och återställning för känsliga arbetsbelastningar. Denna funktion använder Azure Disk Encryption Sets (DES) med plattformshanterade nycklar (PMK) eller kundhanterade nycklar (CMK) för att upprätthålla datakonfidentialitet under hela säkerhetskopieringslivscykeln. Konfidentiella virtuella datorer ger stark säkerhet genom att skapa en maskinvarubaserad gräns mellan ditt program och virtualiseringsstacken.
Den här artikeln beskriver hur man konfigurerar och säkerhetskopierar en OS-diskkrypterad konfidentiell VM (CVM) med plattformshanterad nyckel (PMK) eller kundhanterad nyckel (CMK). Den fokuserar på backup-krav, behörighetskrav och konfigurationsflöde.
Scenarier som stöds för säkerhetskopiering av konfidentiell virtuell dator
I följande tabell visas scenarier som stöds för säkerhetskopiering av konfidentiell virtuell dator:
| Scenario | Supportbarhet |
|---|---|
| Storlek på virtuell dator |
v6-serien stöds. v5-serien stöds inte. |
| Tillgänglighet i regionen | Stöds i Förenade Arabemiraten, Norra, Korea, centrala, USA, östra, Europa, västra, Europa, norra, Sydostasien, USA, västra, Tyskland, västra centrala, Storbritannien, södra |
| Nyckelrotation för säkerhetskopior | När du roterar nycklar som är associerade med en disk på en konfidentiell virtuell dator uppdateras nycklarna för relaterade återställningspunkter och ögonblicksbilder automatiskt. Du kan se prestandaförsämringar eller fel om du kopplar fler än 6 000 diskar till en DES och (endast) återställningspunkter är associerade med dessa diskar. Om du skapar diskögonblicksbilder direkt utanför Azure säkerhetskopiering för dessa diskar som är anslutna till samma DES sänker det det säkra tröskelvärdet på 6 000 diskar till DES-mappning. |
| Säkerhetskopieringsfunktioner | – Du kan endast säkerhetskopiera konfidentiella virtuella datorer med os-diskkryptering. – Säkerhetskopiering och återställning misslyckas om funktionsflaggan CVM v2 opt-out är aktiverad för din prenumeration. – Kraschkonsekvent säkerhetskopiering med flera diskar stöds inte. – Återställning mellan regioner stöds inte. |
Supportmatrisen är sanningens källa för stödda regioner, VM-serier och återställningsmöjligheter.
Förutsättningar
Innan du konfigurerar backup för en konfidentiell VM, se till att följande förutsättningar är uppfyllda:
Registrera dig för förhandsgranskningsfunktionen i din Azure-prenumeration – Namn:
RestorePointSupportForConfidentialVMV2Provider:Microsoft.Compute. För att registrera dig, se Förhandsgranskningsfunktioner. Du kan också köra följande PowerShell-cmdlet. Registreringen godkänns automatiskt.Register-AzProviderFeature -FeatureName "RestorePointSupportForConfidentialVMV2" -ProviderNamespace "Microsoft.Compute"Identifiera eller skapa en konfidentiell virtuell dator (CVM) i en region som stöds. Se de regioner som stöds.
Identifiera eller skapa ett Recovery Services-valv i samma region som VM:n.
Se till att du kan konfigurera backuppolicyer och tilldela behörigheter för nyckelåtkomst i din miljö.
Skapa en ny konfidentiell virtuell dator med PMK eller CMK
För att säkerhetskopiera en konfidentiell VM med Azure Backup måste du ha en konfidentiell VM konfigurerad med PMK- eller CMK-kryptering. Azure Backup använder diskkrypteringsuppsättningen (DES) som är associerad med den virtuella datorn för att upprätthålla kryptering under hela säkerhetskopierings- och återställningsprocessen.
Om det behövs, lär dig hur du skapar en ny konfidentiell VM med PMK eller CMK.
Översikt över säkerhetskopieringskonfiguration
För Confidential VM-backup är säkerhetskopieringspayload och policymodell densamma som för Azure VM-backup. Det ytterligare kravet är tillgång till krypteringstillgångar (Key Vault eller Managed HSM) som används av VM:n.
Flöde på hög nivå:
- Bekräfta stöd och förkunskaper.
- Se till att behörigheter för krypteringsresurser är på plats för säkerhetskopiering.
- Konfigurera eller välj en backuppolicy.
- Aktivera backup för den konfidentiella VM:n.
- Starta och övervaka det första säkerhetskopieringsjobbet.
Tilldela behörigheter för säkerhetskopiering av konfidentiell virtuell dator
Azure Backup behöver tillgång till Key Vault eller Managed Hardware Security Module (HSM) som lagrar dina nycklar. Den här åtkomsten säkerställer att tjänsten kan säkerhetskopiera nycklar och återställa dem om de tas bort. När du konfigurerar säkerhetskopiering i Azure-portalen får Azure Backup automatiskt de behörigheter som krävs. Om du använder andra klienter, till exempel PowerShell, CLI eller REST API, måste du tilldela dessa behörigheter manuellt.
Om du använder en Key Vault för att lagra nycklar, ge behörighet till Azure Backup-tjänsten för säkerhetskopieringsoperationerna.
Följ dessa steg för att tilldela behörigheter för MHSM:
I Azure-portalen går du till Hanterad HSM och väljer sedan Lokal RBAC i Inställningar.
Välj Lägg till för att lägga till en ny rolltilldelning.
Välj någon av följande roller:
Inbyggda roller: Om du vill använda en inbyggd roll väljer du rollen Hanterad HSM-kryptoanvändare .
Anpassade roller: Om du vill använda en anpassad roll bör dataActions för den rollen ha dessa värden:
- Microsoft.KeyVault/managedHsm/keys/read/action
- Microsoft.KeyVault/managedHsm/keys/backup/action
Du kan skapa en anpassad roll med hjälp av rollhanteringen för hanterade HSM-dataplan.
För Omfång väljer du den specifika nyckel som används för att skapa en konfidentiell virtuell dator med kundhanterad nyckel.
Du kan också välja Alla nycklar.
I säkerhetsobjektet väljer du Säkerhetskopieringshanteringstjänst.
Efter att du tilldelat behörigheter, vänta tills roll- och policyändringar sprids innan du triggar backup.
Konfigurera säkerhetskopiering för konfidentiell virtuell dator
När Azure Backup fått nödvändiga behörigheter, fortsätt med det standardiserade Azure VM-backupkonfigurationsflödet. Lär dig hur du konfigurerar säkerhetskopiering av virtuella Azure-datorer.
Under konfigurationen:
- Välj Recovery Services-valvet och backuppolicyn.
- Välj den konfidentiella VM som ska skyddas.
- Verifiera att det inte finns några behörighetsvarningar för nyckelåtkomst.
- Aktivera backup och övervaka det initiala jobbslutförandet.
Nästa steg
Återställ CVM med Hjälp av Azure Backup (förhandsversion).