Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Platí pro:SQL Server
Azure SQL Database
Spravovaná instance Azure SQL
Průvodce funkcí Always Encrypted je výkonný nástroj, který umožňuje nastavit požadovanou konfiguraci funkce Always Encrypted pro vybrané databázové sloupce. V závislosti na aktuální konfiguraci a požadované cílové konfiguraci může průvodce zašifrovat sloupec, dešifrovat ho (odebrat šifrování) nebo ho znovu zašifrovat (například pomocí nového šifrovacího klíče sloupce nebo typu šifrování, který se liší od aktuálního typu nakonfigurovaného pro sloupec). V jednom spuštění průvodce je možné nakonfigurovat více sloupců.
Průvodce umožňuje šifrovat sloupce s existujícími šifrovacími klíči, vygenerovat nový šifrovací klíč sloupce nebo nový šifrovací klíč sloupce i nový hlavní klíč sloupce.
Posouzení průvodce umožňuje vyhodnotit tabulky ve vybrané databázi nebo zvolit konkrétní tabulky, které chcete analyzovat. Identifikuje sloupce vhodné pro šifrování a zvýrazní ty, které nejsou kompatibilní s funkcí Always Encrypted kvůli jejich datovému typu, omezením a dalším faktorům. Průvodce poskytuje podrobný seznam omezení pro jednotlivá pole a vysvětluje, proč se konkrétní sloupce nedají šifrovat.
Pokud je vaše databáze nakonfigurovaná pomocí zabezpečené enklávy, můžete spouštět kryptografické operace, aniž byste museli přesouvat data z databáze. Průvodce odebere všechny závislosti, které blokují změnu schématu sloupce, který se má šifrovat. Pro každý sloupec používá šifrování na místě pomocí enklávy v rámci databázového systému. Po dokončení šifrování průvodce znovu vytvoří závislosti. Další informace o funkci Always Encrypted se zabezpečenými enklávy najdete v tématu Always Encrypted se zabezpečenými enklávy.
Pokud vaše databáze není nakonfigurovaná se zabezpečeným enklávem, průvodce umožňuje povolit zabezpečenou enklávu. Předpokládejme, že se rozhodnete neaktivovat zabezpečenou enklávu nebo nepoužíváte klíče s podporou enklávy. V takovém případě průvodce přesune data z databáze a provede kryptografické operace v rámci procesu SSMS. Průvodce vytvoří novou tabulku (nebo tabulky) s požadovanou konfigurací šifrování v databázi, načte všechna data z původních tabulek, provede požadované kryptografické operace, nahraje data do nových tabulek a potom prohodí jednu nebo více původních tabulek s novými tabulkami.
Návod
Použití místního šifrování pomocí funkce Always Encrypted se zabezpečenými enklávy, pokud je dostupné ve vašem prostředí, může výrazně zkrátit dobu a spolehlivost kryptografických operací.
Spouštění kryptografických operací může trvat dlouhou dobu. Během této doby není vaše databáze k dispozici pro zápis transakcí. PowerShell je doporučený nástroj pro kryptografické operace ve větších tabulkách. Viz Konfigurace šifrování sloupců pomocí funkce Always Encrypted s PowerShellem nebo místní konfigurace šifrování sloupců pomocí PowerShellu.
Kompletní návod, který ukazuje, jak nakonfigurovat funkci Always Encrypted pomocí průvodce a používat ji v klientské aplikaci, najdete v následujících kurzech ke službě Azure SQL Database:
Informace o klíčích Always Encrypted najdete v tématu Přehled správy klíčů pro funkci Always Encrypted.
Informace o typech šifrování podporovaných v funkci Always Encrypted naleznete v tématu Výběr deterministické nebo randomizovaného šifrování.
Povolení
Pokud chcete provádět kryptografické operace pomocí průvodce, musíte mít oprávnění VIEW ANY COLUMN MASTER KEY DEFINITION a VIEW ANY COLUMN ENCRYPTION KEY DEFINITION oprávnění. K vytvoření, přístupu a použití hlavního klíče sloupce potřebujete také oprávnění k úložišti klíčů. Podrobné informace o oprávněních k úložišti klíčů najdete v části Vytvoření a uložení hlavních klíčů sloupců pro Always Encrypted nebo vyhledejte oddíl, který je relevantní pro vaše úložiště klíčů.
Otevřít průvodce Always Encrypted
Průvodce můžete spustit na třech různých úrovních:
- Pokud chcete zašifrovat více sloupců v různých tabulkách, na úrovni databáze.
- Pokud chcete zašifrovat více sloupců ve stejné tabulce, na úrovni tabulky.
- Na úrovni sloupce, pokud chcete zašifrovat jeden konkrétní sloupec.
Připojte se k SQL Serveru pomocí komponenty Průzkumník objektů aplikace SQL Server Management Studio.
Šifrování:
Více sloupců umístěných v různých tabulkách v databázi, klikněte pravým tlačítkem myši na databázi, přejděte na příkaz Úkoly a pak vyberte Průvodce funkcí Always Encrypted.
Více sloupců ve stejné tabulce, přejděte na tabulku, klikněte na ni pravým tlačítkem myši a pak vyberte Průvodce funkcí Always Encrypted.
Jednotlivé sloupce, přejděte na sloupec, klikněte na něj pravým tlačítkem myši a pak vyberte Průvodce funkcí Always Encrypted.
Stránka Výběr sloupců
Na této stránce vyberete sloupce k šifrování, opětovnému šifrování nebo dešifrování a definování konfigurace cílového šifrování.
Pokud chcete zašifrovat sloupec ve formátu prostého textu (sloupec, který není šifrovaný), vyberte typ šifrování (deterministický nebo randomizovaný) a šifrovací klíč sloupce.
Vyberte požadovaný typ šifrování a klíč pro změnu typu šifrování nebo otočení (změna) šifrovacího klíče sloupce pro již šifrovaný sloupec.
Pokud chcete, aby průvodce zašifrovala nebo znovu zašifrovala jeden nebo více sloupců pomocí nového šifrovacího klíče sloupce, vyberte klíč obsahující (Nový) v názvu. Průvodce vygeneruje klíč.
Pokud chcete dešifrovat aktuálně šifrovaný sloupec, vyberte pro typ šifrování prostý text .
Návod
Pokud chcete použít místní šifrování a používáte existující klíče, ujistěte se, že jste vybrali klíče s podporou enklávy, anotované pomocí (s povoleným enklávem).
Průvodce nepodporuje kryptografické operace v dočasných tabulkách a tabulkách v paměti. Prázdné dočasné tabulky nebo tabulky v paměti můžete vytvářet pomocí Transact-SQL a vkládat data pomocí aplikace.
Stránka hodnocení sloupců
Vybrané tabulky a sloupce jsou vyhodnoceny jako vhodné pro funkci Always Encrypted nebo Always Encrypted se zabezpečenými enklávy. Posouzení se spustí automaticky zobrazením stavového řádku a seznamu tabulek a sloupců, které aktuálně vyhodnocuje a které se mají provést. Posouzení zkontroluje, jestli sloupec tabulky splňuje požadavky funkce Always Encrypted nebo Always Encrypted se zabezpečenými enklávami podle omezení.
Pokud sloupec nesplňuje požadavky, zobrazí se v posouzení stav Chyba pro daný sloupec. Výběrem odkazu Zprávy získáte podrobné informace o tom, proč daný sloupec nejde zašifrovat.
Předané sloupce hodnocení můžete zašifrovat zaškrtnutím políčka. Průvodce automaticky přeskočí všechny sloupce, které nepřejdou posouzením. Kromě toho můžete výsledky exportovat do souboru CSV nebo textového souboru kliknutím na tlačítko Report.
Stránka Konfigurace hlavního klíče
Pokud jste vybrali automaticky vygenerovaný šifrovací klíč sloupce pro libovolný sloupec na předchozí stránce, musíte buď vybrat existující hlavní klíč sloupce, nebo nakonfigurovat nový hlavní klíč sloupce, který šifruje šifrovací klíč sloupce na této stránce.
Při konfiguraci nového hlavního klíče sloupce můžete buď vybrat existující klíč ve Windows Certificate Storu nebo ve službě Azure Key Vault a nechat průvodce vytvořit pouze objekt metadat pro klíč v databázi, nebo můžete vygenerovat klíč i objekt metadat popisující klíč v databázi.
Pokud chcete použít šifrování na místě, vyberte Povolit výpočty v enklávě pro nový hlavní klíč sloupce. Zaškrtnutí tohoto políčka je povoleno pouze v případě, že je vaše databáze nakonfigurovaná se zabezpečeným enklávem.
Další informace o vytváření a ukládání hlavních klíčů sloupců ve Windows Certificate Storu, Azure Key Vaultu nebo jiných úložištích klíčů najdete v tématu Vytvoření a uložení hlavních klíčů sloupců pro Always Encrypted nebo Správa klíčů pro Always Encrypted se zabezpečenými enklávy.
Návod
Průvodce umožňuje procházet a vytvářet klíče pouze v úložišti certifikátů Windows a ve službě Azure Key Vault. Také automaticky vygeneruje názvy nových klíčů a objektů metadat databáze popisující je. Předpokládejme, že potřebujete větší kontrolu nad tím, jak se klíče zřizují (a více možností úložiště klíčů obsahujícího hlavní klíč sloupce). V takovém případě můžete pomocí dialogových oken Nový hlavní klíč sloupce a Nový šifrovací klíč sloupce nejprve vytvořit klíče a pak spustit průvodce a vybrat klíče, které jste vytvořili. Viz Zřízení hlavních klíčů sloupců pomocí dialogového okna Nový hlavní klíč sloupce nebo zřízení klíčů s podporou enklávy a zřízení šifrovacích klíčů sloupců pomocí dialogového okna Nový šifrovací klíč sloupce.
stránka Nastavení šifrování In-Place
Pokud jste ve své databázi nakonfigurovali zabezpečenou enklávu a používáte klíče s podporou enklávy, můžete na této stránce zadat parametry ověření identity enklávy vyžadované pro místní šifrování. Pokud nechcete používat místní šifrování, zrušte výběr možnosti Použít místní šifrování pro oprávněné sloupce a pokračujte v šifrování na straně klienta. Doporučujeme nechat toto zaškrtávací políčko povolené, aby průvodce mohl používat místní šifrování.
Další informace o ověření enklávy najdete v tématu Konfigurace ověření pro Always Encrypted pomocí Azure Attestation.
Stránka Nastavení spuštění
Průvodce podporuje dva přístupy k nastavení konfigurace cílového šifrování: online a offline.
Při offline přístupu nejsou cílové tabulky a všechny tabulky s nimi spojené (například všechny tabulky, které mají relace cizího klíče s cílovými tabulkami) k dispozici pro zápis transakcí po celou dobu operace. Sémantika omezení cizího klíče (CHECK nebo NOCHECK) se při použití offline přístupu vždy zachovávají.
Díky online přístupu se operace kopírování, šifrování, dešifrování nebo opětovného šifrování dat provádí přírůstkově. Aplikace mohou číst a zapisovat data z cílových tabulek v rámci operace přesunu dat s výjimkou poslední iterace, která je omezená parametrem Maximální výpadek . Pokud chcete zjistit a zpracovat změny, které aplikace můžou provádět během kopírování dat, průvodce povolí funkci Change Tracking v cílové databázi. Z tohoto důvodu bude online přístup pravděpodobně využívat více prostředků na straně databáze než offline přístup. Operace může také trvat déle s online přístupem, zejména v případě, že u databáze běží úloha náročné na zápis. Online přístup lze použít k šifrování jedné tabulky najednou a tabulka musí mít primární klíč. Ve výchozím nastavení se omezení cizího klíče znovu vytvoří s možností NOCHECK, aby se minimalizoval dopad na aplikace. Povolením možnosti Keep check foreign key constraints můžete vynutit zachování sémantiky omezení cizího klíče.
Tady jsou pokyny pro výběr mezi offline a online přístupy:
Použijte offline přístup:
- Chcete-li minimalizovat dobu trvání operace.
- Šifrování, dešifrování a opětovné šifrování sloupců ve více tabulkách najednou
- Pokud cílová tabulka nemá primární klíč.
Použijte online přístup:
- Pokud chcete minimalizovat výpadky nebo nedostupnost databáze pro vaše aplikace.
Po šifrování
Vymažte mezipaměť plánu pro všechny dávky a uložené procedury, které přistupují k tabulce, a aktualizujte informace o šifrování parametrů.
ALTER DATABASE SCOPED CONFIGURATION CLEAR PROCEDURE_CACHE;
Poznámka:
Pokud plán ovlivněného dotazu z mezipaměti neodeberete, může první spuštění dotazu po šifrování selhat.
Použijte ALTER DATABASE SCOPED CONFIGURATION CLEAR PROCEDURE_CACHE nebo DBCC FREEPROCCACHE k pečlivému vymazání mezipaměti plánu, protože to může vést k dočasnému snížení výkonu dotazů. Pokud chcete minimalizovat negativní dopad vymazání mezipaměti, můžete selektivně odebrat plány pouze pro ovlivněné dotazy.
Voláním sp_refresh_parameter_encryption aktualizujte metadata pro parametry každého modulu (uložená procedura, funkce, zobrazení, trigger), které jsou trvalé v sys.parameters a mohly být zneplatněné šifrováním sloupců.