Configurare la replica geografica e il ripristino del backup per Transparent Data Encryption con chiavi gestite dal cliente a livello di database

Si applica a:Database SQL di Azure

Nota

Le chiavi gestite dal cliente (CMK) per Transparent Data Encryption (TDE) a livello di database sono disponibili per Database SQL di Azure (tutte le edizioni di SQL Database). Non è disponibile per Istanza gestita di SQL di Azure, SQL Server locale, macchine virtuali di Azure e Azure Synapse Analytics (pool SQL dedicati (in precedenza SQL Data Warehouse)).

In questa guida vengono illustrati i passaggi per configurare la replica geografica e il ripristino del backup in un database SQL di Azure. Il database SQL di Azure è configurato con transparent data encryption (TDE) e chiavi gestite dal cliente a livello di database, usando un'identità gestita assegnata dall'utente per accedere ad Azure Key Vault. Sia Azure Key Vault che il server logico per Azure SQL si trovano nello stesso tenant di Microsoft Entra per questa guida, ma possono trovarsi in tenant diversi.

Nota

Microsoft Entra ID era noto in precedenza come Azure Active Directory (Azure AD).

Prerequisiti

Nota

La stessa guida può essere applicata per configurare le chiavi gestite dal cliente a livello di database in un tenant diverso includendo il parametro ID client federato. Per altre informazioni, vedere Gestione delle identità e delle chiavi per TDE con chiavi gestite dal cliente a livello di database.

Importante

Dopo la creazione o il ripristino del database, il nuovo database ha le stesse impostazioni del database sorgente, ma potrebbe avere chiavi mancanti. In tutti i casi in cui un nuovo database viene creato da un database sorgente, il numero di chiavi riportate per un database di destinazione può essere inferiore al numero di chiavi riportate per un database sorgente. Il numero di chiavi restituite dipende dai requisiti di singola funzionalità utilizzati per creare un database target. Per elencare tutte le chiavi disponibili per un database appena creato, usa le API disponibili in Visualizza le impostazioni delle chiavi gestite dal cliente a livello di database su un database SQL di Azure.

Creare un database SQL di Azure con chiavi gestite dal cliente a livello di database come secondario o copia

Usare le istruzioni o i comandi seguenti per creare una replica secondaria o copiare una destinazione di una database SQL di Azure configurata con chiavi gestite dal cliente a livello di database. È necessaria un'identità gestita assegnata dall'utente per configurare una chiave gestita dal cliente per Transparent Data Encryption durante la fase di creazione del database.

Per creare un database in database SQL di Azure come copia con chiavi gestite dal cliente a livello di database, seguire questa procedura:

  1. Usa interfaccia della riga di comando di Azure, PowerShell o l'API REST per controllare l'elenco delle chiavi attuali utilizzate dal database sorgente. Per i comandi, vedi Visualizza le impostazioni delle chiavi gestite dal cliente a livello di database su un database SQL di Azure.

  2. Vai al portale di Azure e vai al database SQL di Azure configurato con chiavi gestite dal cliente a livello di database. Creare una copia del database selezionando Copia dal menu Panoramica del database.

    Schermata del menu Copia database del portale di Azure.

  3. Viene visualizzato il menu Crea database SQL - Copia database. Usare un server diverso per questo database, ma le stesse impostazioni del database che si sta tentando di copiare. Nella sezione Transparent Data Encryption Key Management (Gestione delle chiavi Transparent Data Encryption ) selezionare Configure Transparent Data Encryption (Configura Transparent Data Encryption).

    Schermata del menu di copia del database del portale di Azure con la sezione di gestione delle chiavi di Transparent Data Encryption espansa.

  4. Quando viene visualizzato il menu Transparent Data Encryption , esaminare le impostazioni cmk per questo database di copia. Le impostazioni e le chiavi devono essere popolate con la stessa identità e le stesse chiavi usate nel database di origine.

  5. Selezionare Applica per continuare, quindi selezionare Rivedi e crea e Crea per creare il database di copia.

Per creare una replica secondaria che abbia chiavi a livello di database gestite dal cliente, segui questi passaggi:

  1. Usa interfaccia della riga di comando di Azure, PowerShell o l'API REST per controllare l'elenco delle chiavi attuali utilizzate dal database sorgente. Per i comandi, vedi Visualizza le impostazioni delle chiavi gestite dal cliente a livello di database su un database SQL di Azure.

  2. Vai al portale di Azure e passa al database SQL di Azure configurato con chiavi gestite dal cliente a livello di database. Nelle impostazioni Gestione dei dati per il database, selezionare Repliche. Selezionare Crea replica per creare una replica secondaria del database.

    Schermata del menu della replica del database del portale Azure.

  3. Viene visualizzato il menu Crea database SQL - Replica geografica. Usare un server secondario per questo database, ma con le stesse impostazioni del database che si sta tentando di replicare. Nella sezione Transparent Data Encryption Key Management (Gestione delle chiavi Transparent Data Encryption ) selezionare Configure Transparent Data Encryption (Configura Transparent Data Encryption).

    Schermata del menu della replica del database del portale di Azure con la sezione della gestione delle chiavi di Transparent Data Encryption espansa.

  4. Quando appare il menu Transparent Data Encryption, esaminare le impostazioni del CMK per questa replica di database. Le impostazioni e le chiavi devono essere popolate con la stessa identità e le stesse chiavi usate nel database primario.

  5. Seleziona Applica per continuare, poi seleziona Rivedi + crea, e Crea per creare la replica secondaria.

Ripristinare un database SQL di Azure con chiavi gestite dal cliente a livello di database

Questa sezione illustra i passaggi per ripristinare un database SQL di Azure configurato con chiavi gestite dal cliente a livello di database. È necessaria un'identità gestita assegnata dall'utente per configurare una chiave gestita dal cliente per Transparent Data Encryption durante la fase di creazione del database.

Ripristino temporizzato

La sezione seguente descrive come ripristinare un database configurato con chiavi gestite dal cliente a livello di database a un determinato punto nel tempo. Per altre informazioni sul ripristino di backup per il database SQL, vedere Ripristinare un database da un backup nel database SQL di Azure.

  1. Passare al portale di Azure e aprire il database SQL di Azure configurato con le chiavi gestite dal cliente a livello di database che si desidera ripristinare.

  2. Per ripristinare il database a un punto nel tempo, selezionare Ripristina dal menu Panoramica del database.

    Schermata del menu Copia database del portale di Azure.

  3. Viene visualizzato il menu Crea database SQL - Ripristina database. Immettere i dettagli dell'origine e del database necessari. Nella sezione Transparent Data Encryption Key Management (Gestione delle chiavi Transparent Data Encryption ) selezionare Configure Transparent Data Encryption (Configura Transparent Data Encryption).

    Schermata del menu di ripristino del database del portale di Azure con la sezione di gestione delle chiavi di Transparent Data Encryption espansa.

  4. Quando viene visualizzato il menu Transparent Data Encryption , esaminare le impostazioni della chiave gestita dal cliente per il database. Le impostazioni e le chiavi devono essere popolate con la stessa identità e le stesse chiavi usate nel database che si sta tentando di ripristinare.

  5. Selezionare Applica per continuare, quindi selezionare Rivedi e crea e Crea per creare il database di copia.

Ripristino di database eliminati

La sezione seguente descrive come ripristinare un database eliminato configurato con chiavi gestite dal cliente a livello di database. Per altre informazioni sul ripristino di backup per il database SQL, vedere Ripristinare un database da un backup nel database SQL di Azure.

  1. Passare al portale di Azure e quindi al server logico per il database eliminato da ripristinare. In Gestione dati, selezionare Database eliminati.

    Schermata del menu Database eliminati del portale di Azure.

  2. Selezionare il database eliminato che si vuole ripristinare.

  3. Viene visualizzato il menu Crea database SQL - Ripristina il database. Immettere i dettagli dell'origine e del database necessari. Nella sezione Transparent Data Encryption Key Management (Gestione delle chiavi Transparent Data Encryption ) selezionare Configure Transparent Data Encryption (Configura Transparent Data Encryption).

    Schermata del menu di ripristino del database del portale di Azure con la sezione Gestione delle chiavi di Transparent Data Encryption espansa.

  4. Quando viene visualizzato il menu Transparent Data Encryption , configurare la sezione Identità gestita assegnata dall'utente, Chiave gestita dal cliente e Chiavi di database aggiuntive per il database.

  5. Selezionare Applica per continuare, quindi selezionare Rivedi e crea e Crea per creare il database di copia.

Ripristino geografico

La sezione seguente descrive come ripristinare un backup con replica geografica del database configurato con chiavi gestite dal cliente a livello di database. Per altre informazioni sul ripristino di backup per il database SQL, vedere Ripristinare un database da un backup nel database SQL di Azure.

  1. Passare al portale di Azure e passare al server logico in cui si vuole ripristinare il database.

  2. Nel menu Panoramica, selezionare Crea database.

  3. Viene visualizzato il menu Crea database SQL. Compilare le schede Basic e Networking per il nuovo database. In Impostazioni aggiuntive selezionare Backup per la sezione Usa dati esistenti e selezionare un backup con replica geografica.

    Schermata del menu Crea database del portale di Azure che mostra la selezione di un backup da usare per il database.

  4. Passare alla scheda Sicurezza . Nella sezione Transparent Data Encryption Key Management (Gestione delle chiavi Transparent Data Encryption ) selezionare Configure Transparent Data Encryption (Configura Transparent Data Encryption).

  5. Quando viene visualizzato il menu Transparent Data Encryption, selezionare Chiave gestita dal cliente a livello di database. L'identità gestita assegnata dall'utente, la chiave gestita dal cliente e le chiavi di database aggiuntive devono corrispondere al database di origine da ripristinare. Assicurarsi che l'identità gestita assegnata all'utente abbia accesso all'Azure Key Vault contenente la chiave gestita dal cliente usata nel backup.

  6. Selezionare Applica per continuare e quindi selezionare Rivedi e crea e Crea per creare il database di backup.

Importante

I backup con conservazione a lungo termine (LTR) non forniscono l'elenco delle chiavi usate dal backup. Per ripristinare un backup LTR, tutte le chiavi utilizzate dal database di origine devono essere fornite alla destinazione di ripristino LTR.

Nota

È possibile utilizzare come riferimento il modello ARM evidenziato nella sezione Creare un database SQL di Azure con chiavi gestite dal cliente a livello di database come database secondario o copia per ripristinare il database con un modello ARM modificando il parametro createMode.

Opzione di rotazione automatica delle chiavi per i database copiati o ripristinati

Puoi configurare database appena copiati o restaurati per ruotare automaticamente la chiave gestita dal cliente utilizzata per la crittografia dei dati trasparenti. Per informazioni su come abilitare la rotazione automatica delle chiavi, vedi Rotazione automatica delle chiavi a livello di database.