Az oszloptitkosítás helyszíni konfigurálása az Always Encrypted biztonságos enklávékkal történő használatával.

A következőkre vonatkozik: SQL Server 2019 (15.x) és újabb verziók Windows Azure SQL Database-en

Az Always Encrypted biztonságos enklávékkal támogatja az adatbázisoszlopokon végzett titkosítási műveleteket – az adatbázismotor biztonságos enklávéjában. A helyszíni titkosítás szükségtelenné teszi az ilyen műveletek adatait az adatbázison kívülre mozgatni, így a titkosítási műveletek gyorsabbak és megbízhatóbbak lesznek.

Megjegyzés:

Annak ellenére, hogy a helyszíni titkosítás teljesítményelőnyeit hordozza, a nagy táblákon végzett kriptográfiai műveletek hosszú időt vehetnek igénybe, és jelentős erőforrásokat igényelhetnek, ami potenciálisan befolyásolhatja és romlíthatja az alkalmazások teljesítményét és elérhetőségét.

A helyszíni titkosítás lehetővé teszi a titkosítási műveletek elindítását is az ALTER TABLE ALTER COLUMN (Transact-SQL) utasítással, amely enklávé nélkül nem lehetséges.

Előfeltételek

A támogatott titkosítási műveletek és a műveletekhez használt oszloptitkosítási kulcs(ok) követelményei a következők:

  • Egyszerű szöveges oszlop titkosítása. Az oszlop titkosításához használt oszloptitkosítási kulcsnak enklávé-kompatibilisnek kell lennie.
  • Titkosított oszlop újratitkosítása új titkosítási típussal vagy/és új oszloptitkosítási kulccsal. Mind az aktuális oszloptitkosítási kulcsot, mind az új oszloptitkosítási kulcsot (ha eltér az aktuális kulcstól) enklávé-kompatibilisnek kell lennie.
  • Titkosított oszlop visszafejtéséhez – az oszlopot védő oszloptitkosítási kulcsot enklávé-kompatibilisnek kell lennie.

Az oszloptitkosítási kulcsok enklávéval való engedélyezéséről további információt az Always Encrypted kulcsainak biztonságos enklávékkal való kezelése című témakörben talál.

Biztosítania kell, hogy a környezet megfelel a biztonságos enklávék használatával történő utasítások futtatásának általános előfeltételeinek.

A kriptográfiai műveleteket indító felhasználónak vagy alkalmazásnak engedélyekkel kell rendelkeznie a sémamódosításokhoz a táblán, amely tartalmazza az érintett oszlopokat, valamint hozzáférhet a műveletekben részt vevő oszlopmesterkulcsokhoz, valamint az adatbázisban található releváns kulcsadatokhoz.

A helyszíni titkosítást az alábbi módszerek egyikével indíthatja el: