Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Tip
Microsoft Fabric Data Warehouse ist ein relationales Enterprise-Warehouse auf einem Data Lake-Fundament mit zukunftsfähiger Architektur, integrierter KI und neuen Features. Wenn Sie mit Data Warehouse noch nicht vertraut sind, beginnen Sie mit Fabric Data Warehouse. Vorhandene dedizierte SQL-Pool-Workloads können auf Fabric aktualisieren, um neue Funktionen in den Bereichen Data Science, Echtzeitanalyse und Berichterstellung zu nutzen.
Gilt für: Dedizierte SQL-Pools (früher SQL DW) in Azure Synapse Analytics
Verwenden Sie dieses Verfahren, wenn ein vom Kunden verwalteter TDE-Schutz kompromittiert sein könnte. Rotieren Sie zu einer neuen Schutzvorrichtung, bevor Sie den alten Schlüssel löschen oder deaktivieren, damit die dedizierten SQL-Pools zugänglich bleiben.
Caution
Das Löschen oder Deaktivieren eines aktiven TDE-Schutzes macht jeden dedizierten SQL-Pool, der darauf angewiesen ist, unzugänglich. Überprüfen Sie den Vorfall-Reaktionsplan und die Anforderungen zur Backup-Aufbewahrung, bevor Sie einen Schlüssel entfernen.
Note
Dieser Artikel behandelt eigenständige dedizierte SQL-Pools (früher SQL DW). Für dedizierte SQL-Pools in einem Synapse-Arbeitsbereich siehe Encryption for Azure Synapse Analytics workspaces.
Das Löschen eines Schlüssels macht keine Kopien dieses Schlüssels, die zuvor gesichert oder in einem anderen Schlüsseltresor wiederhergestellt wurden, unwirksam. Schützen und erfassen Sie jede Kopie als Teil der Reaktion auf den Sicherheitsvorfall.
Prerequisites
- Sie müssen über ein Azure-Abonnement verfügen und ein Administrator für dieses Abonnement sein.
- Azure PowerShell muss installiert sein und ausgeführt werden.
- Du musst in der Lage sein, den logischen Server, die Berechtigungen für den Schlüsseltresor und die Schlüssel zu verwalten.
- Install Azure PowerShell oder die Azure CLI.
- Anweisungen zur Installation des Az-Moduls finden Sie unter Install Azure PowerShell (Installieren von Azure PowerShell). Nutzen Sie das neue Azure PowerShell Az-Modul.
- Informationen zur Installation finden Sie unter Installieren der Azure CLI.
- Lesen Sie Customer-managed TDE for Azure Synapse Analytics und Rotieren des TDE-Schutzors.
- Dieser Artikel geht davon aus, dass Sie bereits einen Schlüssel aus Azure Key Vault als TDE-Schutz für Azure Synapse verwenden. Siehe Customer-managed TDE für Azure Synapse Analytics, um mehr zu erfahren.
Überprüfe die Zertifikatsfingerabdrücke des TDE-Schutzes
Die folgenden Schritte zeigen, wie man die TDE-Schutz-Fingerabdrücke überprüft, welche von Virtual Log Files (VLF) einer bestimmten Datenbank weiterhin verwendet werden.
Führen Sie folgende Abfrage aus, um den Fingerabdruck des aktuellen TDE-Protektors für die Datenbank und die Datenbank-ID zu finden:
SELECT [database_id],
[encryption_state],
[encryptor_type], /*asymmetric key means Azure Key Vault, certificate means service-managed keys*/
[encryptor_thumbprint]
FROM [sys].[dm_database_encryption_keys]
Führe die folgende Abfrage aus, um die VLFs und die verwendeten TDE-Schutz-Fingerabdrücke zurückzugeben. Jeder andere Fingerabdruck bezieht sich auf einen anderen Schlüssel in Azure Key Vault:
SELECT * FROM sys.dm_db_log_info (database_id)
Alternativ können Sie PowerShell oder Azure CLI verwenden:
Der PowerShell-Befehl
Get-AzSqlServerKeyVaultKeyliefert den Fingerabdruck der TDE-Schutzvorrichtung, die in der Abfrage verwendet wird, sodass Sie sehen können, welche Schlüssel in Azure Key Vault behalten und welche gelöscht werden sollten. Nur Schlüssel, die die Datenbank nicht mehr verwendet, können sicher aus Azure Key Vault gelöscht werden.Der Azure CLI-Befehl
az sql server key showliefert den Fingerabdruck des TDE-Protektors, der in der Abfrage verwendet wird, sodass du sehen kannst, welche Schlüssel behalten und welche du in Azure Key Vault löschen solltest. Nur Schlüssel, die die Datenbank nicht mehr verwendet, können sicher aus Azure Key Vault gelöscht werden.
Bewahren des Zugriffs auf verschlüsselte Ressourcen
PowerShell
Erstellen Sie einen neuen Schlüssel in Azure Key Vault. Stellen Sie sicher, dass Sie diesen neuen Schlüssel in einem separaten Schlüsseltresor erstellen, der sich von dem Schlüsseltresor mit dem potenziell kompromittierten TDE-Schutz unterscheidet, da die Zugangskontrolle auf Tresorebene eingerichtet ist.
Fügen Sie den neuen Schlüssel dem Server hinzu, indem Sie die Cmdlets Add-AzSqlServerKeyVaultKey und Set-AzSqlServerTransparentDataEncryptionProtector verwenden und ihn als neue TDE-Schutzvorrichtung des Servers aktualisieren.
# add the key from Azure Key Vault to the server Add-AzSqlServerKeyVaultKey -ResourceGroupName <SQLDatabaseResourceGroupName> -ServerName <LogicalServerName> -KeyId <KeyVaultKeyId> # set the key as the TDE protector for all resources under the server Set-AzSqlServerTransparentDataEncryptionProtector -ResourceGroupName <SQLDatabaseResourceGroupName> ` -ServerName <LogicalServerName> -Type AzureKeyVault -KeyId <KeyVaultKeyId>Stellen Sie sicher, dass der Server und alle vorhandenen Replikate auf den neuen TDE-Schutz aktualisiert werden, indem Sie das Cmdlet Get-AzSqlServerTransparentDataEncryptionProtector verwenden.
Note
Es kann einige Minuten dauern, bis sich die neue TDE-Schutzvorrichtung auf alle Datenbanken und sekundären Datenbanken auf dem Server verteilt.
Get-AzSqlServerTransparentDataEncryptionProtector -ServerName <LogicalServerName> -ResourceGroupName <SQLDatabaseResourceGroupName>Erstellen Sie eine Sicherung des neuen Schlüssels in Azure Key Vault.
# -OutputFile parameter is optional; if removed, a file name is automatically generated. Backup-AzKeyVaultKey -VaultName <KeyVaultName> -Name <KeyVaultKeyName> -OutputFile <DesiredBackupFilePath>Löschen Sie den kompromittierten Schlüssel aus Azure Key Vault mit dem cmdlet Remove-AzKeyVaultKey.
Remove-AzKeyVaultKey -VaultName <KeyVaultName> -Name <KeyVaultKeyName>Verwenden Sie das Cmdlet Restore-AzKeyVaultKey , um einen Schlüssel in Azure Key Vault in Zukunft wiederherzustellen.
Restore-AzKeyVaultKey -VaultName <KeyVaultName> -InputFile <BackupFilePath>
Azure CLI
Eine Befehlsreferenz finden Sie unter Azure CLI keyvault.
Erstellen Sie einen neuen Schlüssel in Azure Key Vault. Stellen Sie sicher, dass Sie diesen neuen Schlüssel in einem separaten Schlüsseltresor vom potenziell kompromittierten TDE-Schutz erstellen, da die Zugangskontrolle auf Tresorebene eingerichtet ist.
Fügen Sie den neuen Schlüssel zum Server hinzu, und aktualisieren Sie diesen als neue TDE-Schutzvorrichtung des Servers.
# add the key from Azure Key Vault to the server az sql server key create --kid <KeyVaultKeyId> --resource-group <SQLDatabaseResourceGroupName> --server <LogicalServerName> # set the key as the TDE protector for all resources under the server az sql server tde-key set --server-key-type AzureKeyVault --kid <KeyVaultKeyId> --resource-group <SQLDatabaseResourceGroupName> --server <LogicalServerName>Stellen Sie sicher, dass der Server und alle Repliken auf die neue TDE-Schutzvorrichtung aktualisiert werden.
Note
Es kann einige Minuten dauern, bis sich die neue TDE-Schutzvorrichtung auf alle Datenbanken und sekundären Datenbanken auf dem Server verteilt.
az sql server tde-key show --resource-group <SQLDatabaseResourceGroupName> --server <LogicalServerName>Erstellen Sie eine Sicherung des neuen Schlüssels in Azure Key Vault.
# --file parameter is optional; if removed, a file name is automatically generated. az keyvault key backup --file <DesiredBackupFilePath> --name <KeyVaultKeyName> --vault-name <KeyVaultName>Löschen Sie den kompromittierten Schlüssel aus Azure Key Vault.
az keyvault key delete --name <KeyVaultKeyName> --vault-name <KeyVaultName>Stellen Sie einen Schlüssel später in Azure Key Vault wieder her.
az keyvault key restore --file <BackupFilePath> --vault-name <KeyVaultName>
Verhindern des Zugriffs auf verschlüsselte Ressourcen
Löschen Sie die Datenbanken, die den potenziell kompromittierten Schlüssel für die Verschlüsselung verwenden.
Das System sichert automatisch die Datenbank und die Protokolldateien, sodass Sie jederzeit eine Wiederherstellung der Datenbank zu einem bestimmten Zeitpunkt durchführen können (vorausgesetzt, Sie geben den Schlüssel an). Löschen Sie die Datenbanken, bevor Sie einen aktiven TDE-Schutz löschen, um möglichen Datenverlust von bis zu 10 Minuten der letzten Transaktionen zu vermeiden.
Sichern Sie das Schlüsselmaterial der TDE-Schutzvorrichtung in Azure Key Vault.
Entfernen Sie den potenziell kompromittierten Schlüssel aus Azure Key Vault.
Note
Es kann etwa 10 Minuten dauern, bis Berechtigungsänderungen für den Schlüsseltresor wirksam werden. Dies umfasst diesmal den Widerruf der Zugriffsberechtigungen für den TDE-Schutz in AKV, und Benutzer könnten weiterhin Zugriffsrechte haben.