Motståndskraft mellan regioner för SQL TDE med Azure Key Vault Managed HSM

Hanterad Azure SQL-instans
Azure Key Vault

Lösningsidéer

I den här artikeln beskrivs en lösningsidé. Molnarkitekten kan använda den här vägledningen för att visualisera huvudkomponenterna för en typisk implementering av den här arkitekturen. Använd den här artikeln som utgångspunkt för att utforma en välkonstruerad lösning som överensstämmer med arbetsbelastningens specifika krav.

Den här lösningen beskriver ett säkert och motståndskraftigt distributionsmönster för Azure SQL Managed Instance. Den visar hur Azure Key Vault Managed HSM används för att lagra de kundhanterade TDE-skyddsnycklarna (transparent datakryptering).

Arkitektur

Diagram som visar den säkra och motståndskraftiga SQL Managed Instance-arkitekturen.

Diagrammet har tre avsnitt: en primär region, en sekundär region och ett globalt resursavsnitt. Var och en av regionerna innehåller två undernät och regionerna är identiska. Varje undernät i varje region omges av ett virtuellt nätverk. Överst i varje undernät finns en resursgruppsikon. Varje undernät har en nätverkssäkerhetsgrupp. Ett undernät i varje region innehåller SQL Managed Instance distribueras mellan tillgänglighetszoner och Azure Policy vid undernätsgränsen. Det andra undernätet i varje region innehåller en privat slutpunkt för hanterad HSM, en andra privat slutpunkt och en lastbalanserare samt en hanterad HSM-pool utanför undernätet. Till vänster om varje region finns en ikon för en privat DNS-zon för Managed HSM. Avsnittet globala resurser innehåller Traffic Manager. En Log Analytics arbetsyta finns mellan de två regionerna. Pilar pekar på den här arbetsytan från den hanterade HSM-poolen i varje region. Fem numrerade steg identifierar arbetsflödet. I steg 1 ansluter en pil som representerar datareplikering mellan regioner SQL Managed Instance i den primära regionen för att SQL Managed Instance i den sekundära regionen. I steg 2 ansluter en pil som representerar replikering mellan regioner den hanterade HSM-poolen i den primära regionen till den hanterade HSM-poolen i den sekundära regionen. Steg 3 är märkt dataplan. I det här steget i varje region visar en pil trafik som flödar från SQL Managed Instance via den privata HSM-slutpunkten för Managed HSM till Traffic Manager. I steg 4 omdirigerar Traffic Manager till närmaste hanterade HSM: en pil från Traffic Manager pekar på den hanterade HSM-poolen i varje region. Steg 5 är märkt hanteringsplan. I det här steget visar en pil i varje region SQL Managed Instance skickar begäranden om hanteringsplanet direkt till Traffic Manager.

Ladda ned en Visio-fil med den här arkitekturen.

Arbetsflöde

Följande arbetsflöde motsvarar föregående diagram:

  1. En redundansgrupp på den primära SQL-hanterade instansen replikerar alla användardatabaser till en sekundär SQL-hanterad instans i en annan region för haveriberedskap.

  2. Hanterad HSM konfigureras med en pool mellan regioner. Den här poolen replikerar automatiskt nyckelmaterialet och behörigheterna till valvet i den sekundära regionen.

  3. Dataplanstrafik från SQL Managed Instance flödar via den privata slutpunkten för Managed HSM.

  4. Hanterad HSM använder en Microsoft hanterad Azure Traffic Manager-instans för att dirigera trafiken till närmaste driftvalv.

  5. Om den hanterade instansen behöver kontrollera behörigheter för en nyckel skickar den en begäran om hanteringsplan via Azure-stamnätverket.

Komponenter

  • SQL Managed Instance är ett PaaS-erbjudande (plattform som en tjänst) som nästan är helt kompatibelt med den senaste SQL Server Enterprise Edition databasmotorn. Den tillhandahåller en intern implementering av virtuella nätverk som förbättrar säkerheten och ger en fördelaktig affärsmodell för befintliga SQL Server-kunder. Du kan använda SQL Managed Instance för att migrera dina lokala program till molnet med minimala ändringar i program och databaser.

    SQL Managed Instance innehåller även omfattande PaaS-funktioner, inklusive automatiska korrigeringar och versionsuppdateringar, automatiserade säkerhetskopieringar och funktioner för affärskontinuitet. Dessa funktioner minskar avsevärt hanteringskostnaderna och den totala ägandekostnaden. I den här arkitekturen är SQL Managed Instance den databas som använder TDE-skyddsnycklarna.

  • Hanterad HSM är en fullständigt hanterad molntjänst som ger hög tillgänglighet, enskild användarinstans och efterlevnad av branschstandard. Hanterad HSM är utformad för att skydda kryptografiska nycklar för molnprogram. Den använder Federal Information Processing Standards 140-3 Level 3 validerade HSM:er. Hanterad HSM är en av flera nyckelhanteringslösningar i Azure. I den här arkitekturen lagrar Managed HSM TDE-skyddsnycklarna på ett säkert sätt och ger återhämtning mellan regioner.

  • En Azure privat slutpunkt tillhandahåller en privat IP-sökväg från ett virtuellt nätverk till tjänster som Azure Storage, Azure SQL Database och Key Vault. För den här arkitekturen inaktiverar du åtkomsten till det offentliga nätverket på Managed HSM och använder privata slutpunkter i båda regionerna så att dataplanstrafiken stannar på Microsoft stamnätverk.

  • Azure Private DNS tillhandahåller namnmatchning för privata slutpunkter, vilket gör att resurser i ett virtuellt nätverk kan komma åt Azure tjänster privat. När en privat slutpunkt skapas registreras motsvarande DNS-post automatiskt i den länkade privata DNS-zonen. En privat DNS-zon säkerställer att trafiken till tjänsten förblir inom Azure-stamnätverket. Den här metoden förbättrar säkerhet, prestanda och efterlevnad genom att undvika exponering för det offentliga Internet. Om ett regionalt tjänstfel inträffar tillhandahåller Azure Private DNS inbyggd namnupplösningsresiliens mellan regioner för Hanterad HSM. I den här arkitekturen använder tjänsterna Azure Private DNS för att kommunicera med varandra via sina privata nätverksadresser.

  • Azure Policy utvärderar resurser och åtgärder i Azure genom att jämföra egenskaperna för dessa resurser med affärsregler. Dessa affärsregler, som beskrivs i JSON-format, kallas principdefinitioner. För den här lösningen använder du Azure Policy för att framtvinga kundhanterad TDE när du skapar eller uppdaterar en Azure SQL databas eller Azure SQL hanterad instans enligt den dokumenterade vägledningen.

  • Log Analytics arbetsyta är ett datalager där du kan samla in alla typer av loggdata från alla dina Azure och icke-Azure resurser och program. Med konfigurationsalternativ för arbetsytor kan du hantera alla dina loggdata på en arbetsyta för att uppfylla drifts-, analys- och granskningsbehoven för olika personer i din organisation. För den här lösningen får en Log Analytics arbetsyta omfattande loggning och telemetri från Managed HSM.

Scenarioinformation

I den här lösningen vill ett arbetsbelastningsteam uppfylla strikta tröskelvärden för servicenivåmål (SLO) för sitt verksamhetskritiska system samtidigt som de säkerställer full funktionalitet för de tjänster som krävs. För att uppnå det här målet använder de SQL Managed Instance med en kundhanterad TDE-skyddsnyckel. Nyckeln lagras i en hanterad HSM-pool som stöder de regioner som de använder och uppfyller alla efterlevnads- och säkerhetskrav. Åtkomst till privata slutpunkter framtvingas också för att begränsa nätverksexponeringen.

För haveriberedskap mellan regioner föredras vanligtvis en redundansgrupp med en kundhanterad redundansprincip så att kunden kan kontrollera redundanstid. Redundansgruppen replikerar användardatabaser som en enhet, så relaterade objekt och inställningar på instansnivå måste synkroniseras separat.

Potentiella användningsfall

  • En organisation använder två parkopplade eller icke-kopplade regioner. Den primära SQL-hanterade instansen finns i en region och redundansgrupper konfigureras för att ansluta den till den SQL-hanterade instansen i den sekundära regionen.

    Den här designen använder lyssnarslutpunkter för redundansgrupper så att program kan behålla stabila anslutningssträngar under redundansväxlingen. Redundansgrupper uppdaterar lyssnarens DNS-post automatiskt efter en geo-redundansväxling. Men den observerade återanslutningstiden för klienten beror på klientens TTL för DNS-cache och på logiken för omprövning av program.

  • En organisation använder en Hanterad HSM-instans i en primär region med en replik mellan regioner i en sekundär region. När en replik mellan regioner är aktiverad skapas en Traffic Manager-instans. Traffic Manager-instansen hanterar routningen av trafik till det lokala valvet om båda valven är i drift eller till det operativa valvet om ett valv inte är tillgängligt.

    Replikering av nyckelmaterial och behörigheter är asynkron och kan ta flera minuter. Det första tillägget till en sekundär region tar ytterligare etableringstid. Verifiera hanterad HSM-tillgänglighet och kapacitet i önskade regioner innan du slutför återhämtningsdesignen.

  • En organisation använder två anpassade DNS-zoner för att stödja en privat slutpunkt för en hanterad HSM-instans i varje region.

    I distributioner i flera regioner hjälper en privat slutpunkt och privat DNS-integrering i varje region till att behålla namnmatchning och dataplanstrafik inom varje region.

  • En organisation aktiverar TDE på användardatabaser med en kundhanterad nyckel och lagrar skyddsnyckeln i Managed HSM.

Bidragsgivare

Microsoft ansvarar för den här artikeln. Följande deltagare skrev den här artikeln.

Huvudsakliga författare:

Om du vill se linkedin-profiler som inte är offentliga loggar du in på LinkedIn.

Nästa steg