Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A következőkre vonatkozik: SQL Server 2019 (15.x) és újabb verziók Windows
Azure SQL Database-en
Ez a cikk azt ismerteti, hogyan oldhatja fel az Always Encrypted funkcióit biztonságos enklávékkal, és hogyan engedélyezheti az enklávészámításokat a meglévő titkosított oszlopokhoz.
Ha a meglévő oszlopokat nem enklávé-kompatibilis kulcsokkal titkosítja, az oszlopokat enklávé-kompatibilis kulcsokkal titkosíthatja. Ezzel lehetőséget ad a biztonságos enklávé használatára az oszlopok lekérdezéseiben.
A meglévő titkosított oszlopok enklávészámítását többféleképpen is engedélyezheti, az alábbiaktól függően:
- Hatókör/részletesség: Engedélyezi az enklávé funkciót az oszlopok egy részhalmazához vagy egy adott oszlop főkulcsával védett összes oszlophoz?
- Adatméret: Mekkora az enklávé-kompatibilissé tenni kívánt oszlop(ok)t tartalmazó táblák mérete?
- Szeretné módosítani az oszlop(ok) titkosítási típusát is? Ne feledje, hogy csak a véletlenszerű titkosítás támogatja a gazdag számításokat (mintaegyezés, összehasonlító operátorok). Ha az oszlop determinisztikus titkosítással van titkosítva, akkor arra is szüksége lesz, hogy újra titkosítsa azt véletlenszerű titkosítással a gazdag számítások feloldásához.
Az alábbi szakaszok a meglévő oszlopok enklávéinak engedélyezésének három módszerét ismertetik.
1. módszer: Az oszlop főkulcsának elforgatása enklávé-kompatibilis oszlop főkulcsra való lecseréléséhez
A meglévő (nem enklávé-kompatibilis) oszloptitkosítási kulcsok új, enklávéval kompatibilis főkulcsra való lecserélésével az összes (az oszlop főkulcsához társított) oszloptitkosítási kulcs is enklávé-kompatibilis lesz.
Előnyök:
- Nincs szükség az adatok újratitkosítására, ezért általában ez a leggyorsabb módszer. Ez egy ajánlott módszer a nagy mennyiségű adatot tartalmazó oszlopokhoz, amelyek már engedélyezve vannak a gazdag számításokhoz, és determinisztikus titkosítást használnak.
- Több oszlophoz is engedélyezheti az enklávé funkciót nagy méretekben. Ha az oszlop főkulcsát az enklávé-kompatibilis oszlop főkulcsára cseréli, az összes oszloptitkosítási kulcs és az eredeti oszlop főkulcsához társított összes titkosított oszlop enklávé-kompatibilissé válik.
Hátránya:
- Nem támogatja a titkosítási típus determinisztikusról véletlenszerűre történő módosítását. Bár a determinisztikus titkosítással titkosított oszlopok helyben történő titkosítását oldja fel, nem teszi lehetővé a gazdag számítások használatát. Az oszlopokat véletlenszerű titkosítással kell újratitkosítania.
- Nem teszi lehetővé az adott oszlop főkulcsához társított egyes oszlopok szelektív konvertálását.
- Bevezeti a kulcskezelési többletterhelést. Új oszlopfő kulcsot kell létrehoznod, és elérhetővé kell tenni azokat az alkalmazásokat, amelyek az érintett oszlopokat lekérdezik.
Az oszlop főkulcsának elforgatásáról további információt az Enklávé-kompatibilis kulcsok elforgatása című témakörben talál.
2. módszer: Az oszlop főkulcsának elforgatása és az oszlopok újratitkosítása véletlenszerű titkosítással helyben
Ez a metódus az 1. metódus első lépésként történő végrehajtásával, majd az oszlopok újratitkosításával jár. Az oszlopok determinisztikus titkosítással indulnak el, majd véletlenszerű titkosítással újratitkosítással oldják fel a gazdag lekérdezéseket.
Előnyök:
- Az adatokat helyben újratitkosítja. Ez egy ajánlott módszer, ha olyan titkosított oszlopok gazdag lekérdezéseit kell engedélyeznie, amelyek jelenleg determinisztikus titkosítást használnak, és nagy mennyiségű adatot tartalmaznak. Az 1. lépés (az oszlop főkulcs-elforgatása) determinisztikus titkosítással oldja fel az oszlopok helyben történő titkosítását, a 2. lépés (az oszlopok újratitkosítása) pedig helyben is elvégezhető.
- Több oszlophoz is engedélyezheti az enklávé funkciót nagy méretekben.
Hátránya:
- Nem teszi lehetővé az adott oszlop főkulcsához társított egyes oszlopok szelektív konvertálását.
- Bevezeti a kulcskezelési többletterhelést. Új oszlopfő kulcsot kell létrehoznod, és elérhetővé kell tenni azokat az alkalmazásokat, amelyek az érintett oszlopokat lekérdezik.
Az oszloptitkosítási kulcsok forgatásáról és az oszlopok helyben történő újratitkosításáról további információt az Enklávé-kompatibilis kulcsok elforgatása című témakörben talál.
3. módszer: Kijelölt oszlop újratitkosítása enklávé-kompatibilis oszloptitkosítási kulccsal az ügyféloldalon
Ez a módszer magában foglalja egy oszlop újratitkosítását enklávé-kompatibilis oszloptitkosítási kulccsal, és lehetővé teszi a gazdag lekérdezéseket véletlenszerű titkosítással. Mivel az aktuális oszloptitkosítási kulcs nincs enklávéval engedélyezve, nem titkosíthatja újra az oszlopot helyben. Az Adatbázis oszlopának újratitkosításához használja az Always Encrypted varázslót vagy a Set-SqlColumnEncryption parancsmagot.
Előnyök:
- Lehetővé teszi az enklávé funkció szelektív engedélyezését (helyben történő titkosítás és gazdag lekérdezések, ha az oszlopot véletlenszerű titkosítással titkosítja újra) egy oszlophoz vagy az oszlopok egy kis részhalmazához.
- Egyetlen lépésben engedélyezheti a gazdag számításokat az oszlopokhoz.
Hátránya:
- Az adatok újratitkosításához az eszköz áthelyezi az adatbázisból, ami hosszú időt vehet igénybe, és hálózati hibákra hajlamos.
- Bevezeti a kulcskezelési többletterhelést. Új oszlopfő kulcsot kell létrehoznod, és elérhetővé kell tenni azokat az alkalmazásokat, amelyek az érintett oszlopokat lekérdezik.
Az oszloptitkosítás ügyféloldali eszközzel történő elforgatásával kapcsolatos további információkért lásd: Always Encrypted kulcsok elforgatása az SQL Server Management Studióval és Az Always Encrypted kulcsok elforgatása a PowerShell használatával.