Återställa konfidentiell virtuell dator med Azure Backup (förhandsversion)

Viktigt!

Azure Backup for Confidential virtual machines (VM) är för närvarande i förhandsversion. Se kompletterande användningsvillkor för Microsoft Azure Previews för juridiska villkor som gäller för Azure-funktioner som är i betaversion, förhandsversion eller på annat sätt ännu inte har släppts i allmän tillgänglighet.

Denna artikel beskriver hur man återställer en OS-diskkrypterad konfidentiell VM (CVM) med Platform Managed Key (PMK) eller Customer Managed Key (CMK) genom att använda Azure Backup. Den förklarar hur återställning fungerar i olika tillstånd för nycklar och Disk Encryption Set (DES), och beskriver en återställningsprocedur för scenarier där nycklar har gått förlorade.

Lär dig mer om scenarier som stöds för säkerhetskopiering av konfidentiell virtuell dator.

Stödda återställningsscenarier

Azure Backup stöder följande återställningsscenarier för OS-diskkrypterade konfidentiella VM:er:

Kategori Supportinformation
Återställningstyper Återställ VM (alternativ platsåterställning), återställ VM (återställning av ursprunglig plats) och återställ diskar
Krypteringskonfiguration Återställ genom att använda den ursprungliga krypteringskonfigurationen eller en kundtillhandahållen ersättnings-Disk Encryption Set för OS-disk-kryptering, baserat på återställningsnivåstöd

För supportgränser och regional tillgänglighet, se stödmatrisen för Confidential VM-backup.

Återställer från ögonblicksbildnivå

Följande scenarier stöds för återställningspunkter på snapshot-nivå:

Scenario Supportinformation Steg för att återställa
Originalnyckeln som används under säkerhetskopiering finns tillgänglig i nyckellagret som är kopplat till samma DES Understödd Använd original-DES under återställningen
Nycklar roteras sedan säkerhetskopiering gjordes Understödd Nyckelrotation sprids också till motsvarande snapshots. Använd original-DES under återställningen
Originalnyckeln som användes under säkerhetskopieringen tas bort Stöds ej Stöds inte för återställningspunkter på snapshot-nivå
Omslut den återställda OS-disken från CVM med en ny nyckel Stöds ej Stöds inte för återställningspunkter på snapshot-nivå

Om du tillhandahåller en ny DES för en återställningspunkt som har både snapshot- och vaulted-nivåer, försöker återställningsprocessen återställa från vaulted-nivån.

Återställer från valvnivå

Återställningspunkter på valvnivå stödjer följande scenarier:

Scenario Supportinformation Steg för att återställa
Originalnyckeln som används under säkerhetskopiering finns tillgänglig i nyckellagret som är kopplat till samma DES Understödd Använd original-DES under återställningen
Nycklar roteras sedan säkerhetskopiering gjordes Understödd Följ en tvåstegs återställningsprocess.
DES-association: roterad ny nyckel
Originalnyckeln som används under säkerhetskopieringen raderas från nyckellagret Understödd Följ en tvåstegs återställningsprocess
Omslut den återställda OS-disken från CVM med en ny nyckel Understödd Följ en tvåstegs återställningsprocess.
DES-association: ny nyckel

För återställning på valvnivå med en ny omslutningsnyckel:

  1. Ange den DES som är kopplad till den nya nyckeln som du vill använda för den återställda OS-disken.
  2. Om den nya (wrap-)nyckeln skiljer sig från den ursprungliga (unwrap-)nyckeln, se till att båda nycklarna finns i samma nyckelvalv.
  3. Azure Backup använder den ursprungliga nyckeln för att unwrappa säkerhetskopieringsdata under återställningen och använder den nya nyckeln för att wrappa den återställda OS-disken.

Krav för lyckad återställning

Restore lyckas när Azure Backup kan validera nödvändiga krypteringsrelationer.

Återställ poängnivå Criteria
Snapshot Den medföljande Disk Encryption Set är densamma som originalet.
Arkiverad - Den medföljande DES är kopplad till samma nyckelvalv som originalet och den ursprungliga nyckeln finns där.
- Den medföljande DES är kopplad till ett annat nyckelvalv där den ursprungliga nyckeln återställs från backup.

Återställ flöden

Återställ genom att använda ursprungliga krypteringsresurser

Det här alternativet är användbart i följande fall:

  • Ursprungliga DES-resurser finns.
  • Ursprungliga resurser för Key Vault finns.
  • Nödvändiga nycklar finns kvar.

I det här scenariot:

  • Ingen ytterligare krypteringskonfiguration krävs.
  • Azure Backup rekonstruerar automatiskt VM-krypteringskonfigurationen.

För att återställa med hjälp av ursprungliga krypteringsresurser, fortsätt med standardvalet av kryptering från backup.

Skärmdump som visar valet av Disk Encryption Set under återställning av konfidentiell VM.

Om du inte ger input är detta alternativ valt som standard. Återställning misslyckas om kriterierna för lyckad återställning inte uppfylls.

Återställ genom att använda ersättningskrypteringsresurser

Det här alternativet är användbart i följande fall:

  • De ursprungliga nyckelvalven raderades.
  • Originalnycklarna raderades.
  • De ursprungliga DES-resurserna är inte tillgängliga.
  • Du behöver använda en annan nyckel för att omsluta den återställda OS-disken.
Kriterier för framgång
  • Återställningar från snapshot-nivån stöder inte detta läge.
  • Nyckelvalvet som är kopplat till den nya DES bör innehålla de ursprungliga nycklarna som användes under säkerhetskopieringen. Om det behövs, återställ saknade nycklar.
  • Om du använder olika nycklar för wrap- och unwrap-operationer måste båda nycklarna finnas i samma nyckelvalv. Den nya nyckeln måste vara den som är kopplad till den tillhandahållna DES:en.
OS-diskkrypteringskonfiguration

För återställning av OS-disken, välj Provide Disk Encryption Set(s) for restore och välj en giltig DES.

Skärmdump som visar valet av ersättningsdiskkrypteringsset under återställning av konfidentiell VM.

Anmärkning

För alla nya DES du tillhandahåller för återställning behöver backuptjänsten tillgång till de refererade nyckelvalven. Nödvändiga behörigheter: Hämta och lista nycklar. Läs mer om att tilldela behörigheter.

Återställning när ursprungliga krypteringsresurser inte är tillgängliga

Om originalnycklar raderas, inaktiveras eller blir otillgängliga:

  1. Starta ett återställningsförsök.
  2. Azure Backup exporterar det nödvändiga nyckelmaterialet till den konfigurerade staging-platsen.
  3. Återställ de nödvändiga nycklarna till en kundkontrollerad Key Vault.
  4. Skapa de nödvändiga Disk Encryption Set-resurserna.
  5. Försök återställa igen med de nyskapade DES-resurserna.

Återställa saknade nycklar för återställning av konfidentiell virtuell dator

Om återställningsåtgärden misslyckas måste du återställa de nycklar som Azure Backup säkerhetskopierade.

För att återställa nyckeln med PowerShell, följ dessa steg:

  1. För att välja valvet som innehåller den skyddade CVM och CMK, ange resursgruppen och namnet på valvet i cmdleten, och kör sedan cmdleten.

    $vault = Get-AzRecoveryServicesVault -ResourceGroupName "<vault-rg>" -Name "<vault-name>"
    
  2. Om du vill visa en lista över alla misslyckade återställningsjobb från de senaste sju dagarna kör du följande cmdlet. Om du vill hämta äldre jobb uppdaterar du dagsintervallet i cmdleten.

    $Jobs = Get-AzRecoveryServicesBackupJob -From (Get-Date).AddDays(-7).ToUniversalTime() -Status Failed -Operation Restore -VaultId $vault.ID
    
  3. Om du vill välja det misslyckade återställningsjobbet från resultatet och hämta jobbinformationen kör du följande cmdlet:

    Exempel

    $JobDetails = Get-AzRecoveryServicesBackupJobDetail -Job $Jobs[0] -VaultId $vault.ID
    
  4. Kör följande cmdlet för att hämta alla nödvändiga parametrar som krävs för nyckelåterställning från jobbinformationen:

    $properties = $JobDetails.properties
    $storageAccountName = $properties["Target Storage Account Name"]
    $containerName = $properties["Config Blob Container Name"]
    $securedEncryptionInfoBlobName = $properties["Secured Encryption Info Blob Name"]
    
  5. Om du vill välja mållagringskontot som används för återställning anger du dess resursgrupp i följande cmdlet och kör sedan cmdleten:

    Set-AzCurrentStorageAccount -Name $storageaccountname -ResourceGroupName '<storage-account-rg >'
    
  6. Om du vill återställa JSON-konfigurationsfilen som innehåller nyckelinformation för CVM med CMK kör du följande cmdlet:

    $destination_path = 'C:\cvmcmkencryption_config.json'
    Get-AzStorageBlobContent -Blob $securedEncryptionInfoBlobName -Container $containerName -Destination $destination_path
    $encryptionObject = Get-Content -Path $destination_path | ConvertFrom-Json 
    
  7. När JSON-filen har genererats i målsökvägen som nämnts tidigare genererar du en nyckelblobfil från JSON-data genom att köra följande cmdlet:

    $keyDestination = 'C:\keyDetails.blob'
    [io.file]::WriteAllBytes($keyDestination, [System.Convert]::FromBase64String($encryptionObject.OsDiskEncryptionDetails.KeyBackupData)) 
    
  8. Om du vill återställa nyckeln i Key Vault eller Hanterad maskinvarusäkerhetsmodul (HSM) kör du följande cmdlet:

    Restore-AzKeyVaultKey -VaultName '<target_key_vault_name> ' -InputFile $keyDestination
    For MHSM Use,  
    Restore-AzKeyVaultKey -HsmName '<target_mhsm_name>' -InputFile $keyDestination
    

Skapa nu en ny DES med krypteringstyp Konfidentiell diskkryptering med CMK och peka den mot den återställda nyckeln. Se till att DES har nödvändiga behörigheter för nyckelåtkomst innan du försöker återställa igen. Om du använder en ny Key Vault eller Managed HSM för att återställa nyckeln har Backup Management Service tillräckligt med behörigheter som standard. Lär dig hur du beviljar behörighet för Key Vault- eller Managed HSM-åtkomst.

Tilldela behörigheter till DES och den konfidentiella gäst-VM-agenten för återställning

Diskkrypteringsuppsättning och konfidentiell gäst-VM-agent behöver behörigheter för Key Vault eller Managed HSM. Följ dessa steg för att ge behörigheterna:

För Key Vault: Om du vill bevilja behörigheter till Nyckelvalvet kan du följa dessa steg i dokumentationen eller följa dessa steg:

  1. Navigera till diskkrypteringsuppsättningens instans.
  2. Välj meddelandet Om du vill associera en disk, avbildning eller ögonblicksbild med den här diskkrypteringsuppsättningen måste du bevilja behörigheter till nyckelvalvet och bevilja behörigheter.

För Managed HSM: Om du vill bevilja behörigheter till Managed HSM följer du dessa steg:

  1. Tilldela nyligen skapade DES med den hanterade HSM Crypto-användarrollen:

    1. I Azure-portalen går du till Hanterade HSM-inställningar> och väljer sedan Lokal RBAC.
    2. Om du vill lägga till en ny rolltilldelning väljer du Lägg till.
    3. Under Roll väljer du Hanterad HSM-kryptoanvändarroll.
    4. Under Omfång väljer du den återställde nyckeln. Du kan också välja Alla nycklar.
    5. I säkerhetsprincipalen väljer du det nyskapade DES.
  2. Tilldela nödvändiga behörigheter till den konfidentiella vm-gästagenten för start av CVM:

    1. I Azure-portalen går du till Hanterade HSM-inställningar> och väljer sedan Lokal RBAC.
    2. Om du vill lägga till en ny rolltilldelning väljer du Lägg till.
    3. Under Roll väljer du Hanterad HSM Kryptotjänstkrypteringsanvändare.
    4. Under Omfång väljer du den återställde nyckeln. Du kan också välja Alla nycklar.
    5. I säkerhetsobjektet väljer du Konfidentiell vm-gästagent.

Efter behörighetsändringar, tillåt RBAC-propagation innan du försöker återställa igen.

Felsökning av återställningsfel

Om en återställningsoperation misslyckas, använd följande kontroller:

  1. Verifiera att DES finns och refererar till den förväntade nyckeln och nyckelversionen.
  2. Kontrollera att källnyckeln inte är borttagen eller inaktiverad.
  3. Verifiera att DES och Confidential Guest VM Agent har de nödvändiga behörigheterna.
  4. Försök med återställningen igen efter nyckelåterställning och spridning av behörigheter.