Az oszloptitkosítás helyben történő konfigurálása DAC-csomaggal

A következőkre vonatkozik:SQL ServerAzure SQL Database

Az adatrétegű alkalmazáscsomagok (DACPAC) az SQL Server-adatbázistelepítés hordozható egysége, amely meghatározza az ÖSSZES SQL Server-objektumot, beleértve a táblákon belüli táblákat és oszlopokat is. Amikor egy DACPAC-t közzétesz egy adatbázisban (amikor DACPAC használatával frissít egy adatbázist), a céladatbázis sémája frissül a DACPAC sémájának megfelelően. A DACPAC-ot közzéteheti az SQL Server Management Studióban az Adatréteg frissítése varázslóval, PowerShell vagy sqlpackage alkalmazásával.

Ez a cikk az adatbázisok frissítésének speciális szempontjait ismerteti, amikor a DACPAC vagy/és a céladatbázis Always Encrypted védelemmel ellátott oszlopokat tartalmaz. Ha a DACPAC-oszlop titkosítási sémája eltér a céladatbázis egy meglévő oszlopának titkosítási sémájától, a DACPAC közzététele az oszlopban tárolt adatok titkosítását, visszafejtését vagy újratitkosítását eredményezi. Részletekért tekintse meg az alábbi táblázatot.

Állapot Tevékenység
Az oszlop a DACPAC-ben van titkosítva, és nincs titkosítva az adatbázisban. Az oszlopban lévő adatok titkosítva lesznek.
Az oszlop nincs titkosítva a DACPAC-ben, és az adatbázisban van titkosítva. Az oszlopban lévő adatok vissza lesznek fejtve (az oszlop titkosítása törlődik).
Az oszlop a DACPAC-ban és az adatbázisban is titkosítva van, de a DACPAC oszlopa más titkosítási típust vagy/és más oszloptitkosítási kulcsot használ, mint az adatbázis megfelelő oszlopa. Az oszlop adatai vissza lesznek fejtve, majd újra lesznek titkosítva a DACPAC titkosítási konfigurációjának megfelelően.

A DAC-csomagok üzembe helyezése azt is eredményezheti, hogy metaadat-objektumokat hoz létre vagy távolít el az Always Encrypted oszlop-főkulcsaihoz vagy oszloptitkosítási kulcsaihoz.

Megjegyzés:

Ha SQL Server 2019 -et (15.x) vagy újabb verziót vagy Azure SQL Database-t használ, és az SQL Server-példány vagy -adatbázis biztonságos enklávéval van konfigurálva, a titkosítási műveleteket helyben futtathatja anélkül, hogy adatokat helyezne ki az adatbázisból. Lásd: Az oszloptitkosítás helyben történő konfigurálása az Always Encrypted használatával biztonságos enklávékkal. A helyszíni titkosítás DAC-csomaggal való aktiválásához a felhasználónak meg kell adnia az EnclaveAttestationProtocol és az EnclaveAttestationUrl tulajdonságokat.

DAC-csomag közzétételének engedélyei, ha az Always Encrypted biztonságos enklávékkal van beállítva

A DAC-csomag közzétételéhez, ha az Always Encrypted biztonságos enklávékkal van beállítva a DACPAC-ban vagy/és a céladatbázisban, az alábbi engedélyek némelyikére vagy mindegyikére szükség lehet a DACPAC sémája és a céladatbázis-séma közötti különbségektől függően.

MÓDOSÍTÁS BÁRMELY COLUMN MASTER KEY, MÓDOSÍTÁS BÁRMELY COLUMN ENCRYPTION KEY, VIEW BÁRMELY COLUMN MASTER KEY DEFINÍCIÓ, VIEW BÁRMELY COLUMN ENCRYPTION KEY DEFINÍCIÓ

Ha a frissítési művelet adattitkosítási műveletet indít el, kulcstároló-engedélyekre is szüksége lesz az oszlop főkulcsának eléréséhez és használatához. A kulcstároló engedélyekkel kapcsolatos részletes információkért lépjen az Enklávé-kompatibilis kulcsok kiépítéséhez , és keresse meg a kulcstárolóhoz kapcsolódó szakaszt.

Következő lépések

Lásd még