Damit Intel SGX verfügbar ist, müssen für die Datenbank das V-Kern-Modell und Hardware der DC-Serie verwendet werden.
Für die Konfiguration der Hardware der DC-Serie zur Unterstützung von Intel SGX-Enclaves ist der Azure SQL-Datenbank-Administrator zuständig. Weitere Informationen finden Sie unter Rollen und Verantwortlichkeiten beim Konfigurieren von SGX-Enclaves und Nachweisen.
Hinweis
Intel SGX ist für andere Hardwarekonfigurationen als die DC-Serie nicht verfügbar. Intel SGX ist z. B. nicht für Standardserienhardware (Gen5) verfügbar und für Datenbanken mit dem DTU-Einkaufsmodell nicht verfügbar.
Wichtig
Bevor Sie die Hardware der DC-Serie für Ihre Datenbank konfigurieren, überprüfen Sie die regionale Verfügbarkeit der DC-Serie, und stellen Sie sicher, dass die Leistungseinschränkungen kein Problem darstellen. Weitere Informationen finden Sie unter DC-Serie.
Ausführliche Anweisungen zum Konfigurieren einer neuen oder bereits vorhandenen Datenbank für eine bestimmte Hardwarekonfiguration finden Sie unter Hardwarekonfiguration.
Weitere Informationen finden Sie unter Konfigurieren der Attestierung für Always Encrypted mit Azure Attestation.
Standardmäßig wird eine neue Datenbank ohne VBS-Enclaves erstellt. Um eine VBS-Enklave in Ihrer Datenbank oder Ihrem elastischen Pool zu aktivieren, müssen Sie die preferredEnclaveTypeDatenbankeigenschaft auf VBS festlegen, wodurch die VBS-Enklave für die Datenbank oder den elastischen Pool aktiviert wird. Sie können die Eigenschaft preferredEnclaveType festlegen, wenn Sie eine neue Datenbank oder einen neuen Pool für elastische Datenbanken erstellen oder eine vorhandene Datenbank oder einen vorhandenen Pool für elastische Datenbanken aktualisieren. Jede Datenbank, die Sie einem elastischen Pool hinzufügen, erbt dessen Enklaveeigenschaft, genau wie die Datenbank-SLO. Wenn Sie also eine Datenbank ohne aktivierte VBS-Enklaven einem elastischen Pool mit aktiviertem VBS hinzufügen, wird diese neue Datenbank Teil des elastischen Pools, und VBS-Enklaven werden für diese Datenbank aktiviert. Das Hinzufügen einer Datenbank mit aktivierten VBS-Enclaves zu einem Pool für elastische Datenbanken ohne VBS-Enclaves wird nicht unterstützt.
Sie können die Eigenschaft preferredEnclaveType über das Azure-Portal, SQL Server Management Studio, Azure PowerShell oder die Azure CLI festlegen.
Aktivieren von VBS-Enklaven mithilfe des Azure-Portals
Erstellen eines neuen Pools für elastische Datenbanken mit einer VBS-Enklave
Öffnen Sie das Azure-Portal und suchen Sie den logischen SQL Server, für den Sie eine Datenbank oder einen elastischen Pool mit einer VBS-Enklave erstellen möchten.
Wählen Sie Datenbank erstellen oder die Schaltfläche Neuer Pool für elastische Datenbanken aus.
Suchen Sie auf der Registerkarte Security den Abschnitt Always Encrypted.
Legen Sie Sichere Enklaven aktivieren auf EIN fest. Dadurch wird eine Datenbank mit aktivierter VBS-Enklave erstellt.
VBS-Enklave für eine vorhandene Datenbank oder einen elastischen Pool aktivieren
Öffnen Sie das Azure-Portal und suchen Sie die Datenbank oder den elastischen Pool, für die bzw. den Sie sichere Enklaven aktivieren möchten.
Bei einer vorhandenen Datenbank:
Wählen Sie in den Sicherheitseinstellungen die Option Datenverschlüsselung aus.
Wählen Sie im Menü Data Encryption die Registerkarte Always Encrypted aus.
Legen Sie Sichere Enklaven aktivieren auf EIN fest.
Wählen Sie Speichern aus, um Ihre Always Encrypted-Konfiguration zu speichern.
Für einen vorhandenen Pool für elastische Datenbanken:
Wählen Sie in Einstellungen die Option Konfiguration aus.
Wählen Sie im Menü Konfiguration die Registerkarte Immer verschlüsselt aus.
Setzen Sie Sichere Enklaven aktivieren auf Ein.
Wählen Sie Speichern aus, um Ihre Always Encrypted-Konfiguration zu speichern.
Aktivieren von VBS-Enklaven mit SQL Server Management Studio
Laden Sie die neueste Version von SQL Server Management Studio (SSMS) herunter.
Erstellen einer neuen Datenbank mit einer VBS-Enklave
- Öffnen Sie SSMS, und stellen Sie eine Verbindung mit dem logischen Server her, auf dem Sie Ihre Datenbank erstellen möchten.
- Klicken Sie mit der rechten Maustaste auf den Ordner Datenbanken und wählen Sie Neue Datenbank... aus.
- Auf der Seite SLO konfigurieren setzen Sie die Option Sichere Enklaven aktivieren auf EIN. Dadurch wird eine Datenbank mit aktivierter VBS-Enklave erstellt.
Aktivieren einer VBS-Enklave für eine vorhandene Datenbank
- Öffnen Sie SSMS, und stellen Sie eine Verbindung mit dem logischen Server her, auf dem Sie Ihre Datenbank ändern möchten.
- Klicken Sie mit der rechten Maustaste auf die Datenbank, und wählen Sie Eigenschaften aus.
- Auf der Seite SLO konfigurieren setzen Sie die Option Sichere Enklaven aktivieren auf EIN.
- Wählen Sie OK aus, um die Datenbankeigenschaften zu speichern.
Aktivieren von VBS-Enklaven mit Azure PowerShell
Erstellen eines neuen Pools für elastische Datenbanken mit einer VBS-Enklave
Erstellen Sie mit dem Cmdlet New-AzSqlDatabase eine neue Datenbank mit einer VBS-Enclave. Im folgenden Beispiel wird eine serverlose Datenbank mit einer VBS-Enclave erstellt.
New-AzSqlDatabase -ResourceGroupName "ResourceGroup01" `
-ServerName "Server01" `
-DatabaseName "Database01" `
-Edition GeneralPurpose `
-ComputeModel Serverless `
-ComputeGeneration Gen5 `
-VCore 2 `
-MinimumCapacity 2 `
-PreferredEnclaveType VBS
Erstellen Sie mit dem Cmdlet New-AzSqlElasticPool einen neuen Pool für elastische Datenbanken mit einer VBS-Enclave. Im folgenden Beispiel wird ein Pool für elastische Datenbanken mit einer VBS-Enclave erstellt.
New-AzSqlElasticPool `
-ComputeGeneration Gen5 `
-Edition 'GeneralPurpose' `
-ElasticPoolName $ElasticPoolName `
-ResourceGroupName $resourceGroupName `
-ServerName $serverName `
-VCore 2 `
-PreferredEnclaveType 'VBS'
Aktivieren einer VBS-Enklave für eine vorhandene Datenbank oder einen Pool für elastische Datenbanken
Verwenden Sie das Cmdlet Set-AzSqlDatabase, um eine VBS-Enclave für eine vorhandene Datenbank zu aktivieren. Hier sehen Sie ein Beispiel:
Set-AzSqlDatabase -ResourceGroupName "ResourceGroup01" `
-DatabaseName "Database01" `
-ServerName "Server01" `
-PreferredEnclaveType VBS
Verwenden Sie das Cmdlet Set-AzSqlElasticPool, um eine VBS-Enclave für einen vorhandenen Pool für elastische Datenbanken zu aktivieren. Hier sehen Sie ein Beispiel:
Set-AzSqlElasticPool `
-ResourceGroupName $resourceGroupName `
-ServerName $serverName `
-ElasticPoolName $ElasticPoolName `
-PreferredEnclaveType 'VBS'
Aktivieren von VBS-Enklaven mit Azure CLI
Erstellen eines neuen Pools für elastische Datenbanken mit einer VBS-Enklave
Erstellen Sie mit dem Befehl az sql db create eine neue Datenbank mit einer VBS-Enclave. Im folgenden Beispiel wird eine serverlose Datenbank mit einer VBS-Enclave erstellt.
az sql db create -g ResourceGroup01 `
-s Server01 `
-n Database01 `
-e GeneralPurpose `
--compute-model Serverless `
-f Gen5 `
-c 2 `
--min-capacity 2 `
--preferred-enclave-type VBS
Erstellen eines neuen Pools für elastische Datenbanken mit einer VBS-Enclave mit dem Cmdlet az sql elastic-pool create Im folgenden Beispiel wird eine serverlose Datenbank mit einer VBS-Enclave erstellt.
az sql elastic-pool create -g ResourceGroup01 `
-s Server01 `
-n ElasticPool01 `
-e GeneralPurpose `
-f Gen5 `
-c 2 `
--preferred-enclave-type VBS
Aktivieren einer VBS-Enklave für eine vorhandene Datenbank oder einen Pool für elastische Datenbanken
Verwenden Sie den Befehl az sql db update, um eine VBS-Enclave für eine vorhandene Datenbank zu aktivieren. Hier sehen Sie ein Beispiel:
az sql db update -g ResourceGroup01 `
-s Server01 `
-n Database01 `
--preferred-enclave-type VBS
Verwenden Sie das Cmdlet az sql elastic-pool update, um eine VBS-Enklave für einen vorhandenen elastischen Pool zu aktivieren. Hier sehen Sie ein Beispiel:
az sql elastic-pool update -g ResourceGroup01 `
-s Server01 `
-n ElasticPool01 `
--preferred-enclave-type VBS