Para aumentar a segurança dos dados, atender a requisitos de conformidade e evitar acessos não autorizados, o Cloud Backup oferece criptografia baseada em KMS. Este tópico descreve como utilizar esse recurso.
Introdução
A criptografia baseada em KMS permite usar o Key Management Service (KMS) para gerencie suas próprias chaves de criptografia e criptografar seus cofres de backup.
Após ative a criptografia baseada em KMS para um cofre de backup, não é possível alterar a chave mestra do cliente (CMK).
Se você desativar ou exclua a CMK, os dados no cofre de backup criptografado não poderão ser recuperados.
Planeje e crie uma CMK antes de configure a criptografia para um cofre de backup. Para mais informações, consulte Criar uma CMK.
Este recurso não está disponível para políticas de backup gratuitas.
O Cloud Backup suporta apenas a chave padrão.
A criptografia baseada em KMS oferece suporte à rotação de chaves. A rotação de chaves não afeta as operações de backup ou recuperação.
Para obter uma lista das regiões suportadas, consulte Recursos disponíveis em cada região.
Procedimento
-
Prepare uma CMK.
Antes de usar a criptografia baseada em KMS, crie uma chave mestra do cliente (CMK) e obtenha seu ID de chave. Para mais informações, consulte Criar uma CMK.
-
Ative a criptografia baseada em KMS definindo o Vault Encryption Method como KMS e especifique o KMS KeyId. Para crie um cofre de backup criptografado, selecione a aba Create Backup Vault. Insira um Backup Vault Name e um Backup Vault Resource Group. Em Vault Encryption Method, selecione KMS. Em seguida, marque a caixa de seleção para consentir com a criação de uma função vinculada ao serviço e insira o ID da sua CMK no campo KMS KeyId. Importante: Após ative a criptografia baseada em KMS, não exclua nem desative a CMK. Essa ação impedirá todas as operações de backup e recuperação do cofre.
Por exemplo, se você crie um cofre de backup chamado doctest, a página Storage Vaults exibirá a tag Encryption based on KMS na coluna Storage Vault Type desse cofre.