Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Important
Az Always Encrypted with Intel Software Guard Extensions (Intel SGX) enclaves támogatása 2027. október 31-én megszűnik. Telepítse át az érintett adatbázisokat ezen időpont előtt. 2027. október 31. után az Azure automatikusan áthelyezi azokat az adatbázisokat, amelyek a DC-sorozat számítási szintén maradnak, egy támogatott szabványos sorozatú (nem DC) számítási szintre, és lehetővé teszi a virtualizációs alapú biztonsági (VBS) enklávékat.
Ez a cikk bemutatja az „Always Encrypted with Intel SGX enclaves” alternatíváit és a mindegyik alternatívához szükséges módosításokat. Tekintse át a biztonsági szempontokat, mielőtt alternatívát választana. Az Intel SGX és VBS enklávék különböző védelmet nyújtanak a vendég operációs rendszerből és a hostból származó támadások ellen.
Mielőtt elkezdenéd, győződj meg róla, hogy meg tudod nézni és módosítani a célzott Azure SQL logikai szervereket, adatbázisokat és rugalmas poolokat. PowerShellhez telepítsd az PowerShell modulokat, és jelentkezz be az Azure-ba. Az Azure CLI használatához telepítsd az Azure CLI-t, és jelentkezz be az Azure-ba. Készíts leltárt azokról az alkalmazásokról, amelyek az érintett adatbázisokhoz csatlakoznak, hogy a migráció során frissíthesd az illesztőprogramjaikat, a kapcsolati karakterláncaikat és az igazolási beállításaikat.
Azonosítsa azokat az adatbázisokat, amelyek a DC sorozatot használják
Azonosítsd az összes önálló adatbázist és rugalmas készletet, amelyek a DC-sorozatot használják, mielőtt megterveznéd a migrációt. A DC-sorozatú elasztikus készlet minden adatbázisa érintett.
- Az Azure Portalon nyisd meg az Azure SQL logikai kiszolgálódat.
- A(z) Áttekintés oldalon keresse meg az Elérhető erőforrások elemet. Ez a táblázat felsorolja a logikai szerveren található adatbázisokat.
- A Díjszabási szint oszlopban válassza ki a szűrőt, majd szűrje a listát a következőre: DC-series.
- Rögzíts minden adatbázist a szűrt listában. Ezek az adatbázisok DC-sorozatú és Intel SGX enklávékat használnak.
- Ismételje meg ezeket a lépéseket a környezetében Azure SQL-adatbázisoknak otthont adó minden logikai kiszolgálónál.
Migrálási útvonal kiválasztása
Válassza ki azt a migrációs útvonalat, amely megfelel a terhelés biztonsági és alkalmazásra vonatkozó követelményeinek. Kiindulópontként használja az alábbi összehasonlítást, és az éles környezetben végzett módosítások előtt tekintse át a kiválasztott eljárásra vonatkozó részletes útmutatást.
| Migrálási útvonal | Ezt a lehetőséget akkor használja, ha | Attestation |
|---|---|---|
| Azure SQL Database with VBS enclaves | Az Azure SQL Database használata mellett szeretne maradni, és a VBS-enklávék megfelelnek a biztonsági követelményeinek. | Az Azure SQL Database VBS-enklávéi nem támogatják az igazolást. |
| SQL Server VBS-enklávékkal rendelkező Azure-bizalmas virtuális gépen | Hardveresen kikényszerített határra van szükség, amely segít megvédeni a vendég operációs rendszert a host operátor hozzáférésétől. | A Host Guardian Service (HGS) hitelesítése opcionális. |
Egyetlen adatbázis migrálása VBS enclaves környezetbe
Ezt a megközelítést használja az enklávét támogató képességek megőrzéséhez az Azure SQL Database-ben.
- Válassz egy támogatott szabványos sorozatú (nem DC) hardverkonfigurációt , amely megfelel a munkaterhelés teljesítmény- és elérhetőségi követelményeinek.
- Helyezd át az adatbázist a kiválasztott hardverkonfigurációra.
-
Engedélyezze az adatbázishoz tartozó VBS-enklávékat. A VBS-enklávék engedélyezése az
preferredEnclaveTypeadatbázis-tulajdonságotVBSértékre állítja. - Tekintse át a tanúsítás nélküli VBS-enklávék ügyféloldali illesztőprogram-követelményeit, és szükség esetén frissítse az alkalmazásillesztő-programot.
- Frissítsen minden alkalmazáskapcsolatot a
Noneenklávéhitelesítési protokoll használatára, és távolítsa el a Microsoft Azure Attestation URL-jét. A kapcsolati karakterlánc pontos kulcsszavai az ügyféloldali illesztőprogramtól függenek. - Végezze el a migráció utáni ellenőrzést.
Migráljon egy elastikus pool VBS enclavékra
Minden adatbázis egy rugalmas poolban örökli a pool enklávé konfigurációját. Ezt az útvonalat használd az enklávé-engedélyezett képességek megőrzésére az Azure SQL rugalmas poolban található adatbázisokhoz.
- Válassz egy támogatott szabványos sorozatú (nem DC) konfigurációt, amely megfelel a pool teljesítmény- és elérhetőségi követelményeinek. A pool konfiguráció megváltoztatásával kapcsolatos információkért lásd: Manage an elastic pool in Azure SQL Database.
-
VBS-enklávék engedélyezése az elasztikus készlethez. A VBS-enklávék engedélyezése a
preferredEnclaveTypekészlettulajdonságotVBSértékűre állítja. - Tekintse át a igazolás nélküli VBS-enklávék ügyfélillesztő-programokra vonatkozó követelményeit, és szükség esetén frissítse az alkalmazásillesztőket.
- Frissítse minden alkalmazási kapcsolatot az enclave attestation protokoll használatára
None, és távolítsa el a Microsoft Azure Attestation URL-jét. A pontos kapcsolati string kulcsszavak a kliens meghajtótól függnek. - Töltsd be a migráció utáni ellenőrzést minden adatbázisban a poolban.
Migrate to SQL Server egy Azure confidential VM-en
Fontoljuk meg ezt az utat, ha hardverrel kényszerített határra van szükséged, amely segít megvédeni a vendég operációs rendszert a host operátor hozzáférésétől. Az Azure-beli bizalmas virtuális gépek titkosítják a virtuális gépek memóriáját, és az Intel SGX-enklávékétól eltérő biztonsági jellemzőket biztosítanak. Értékelje ezeket a különbségeket a biztonsági és megfelelőségi követelményei alapján.
- Deploy SQL Server egy Azure confidential VM-re.
- Válassza, hogy az enclave hitelesítést használja:
- Konfiguráld be a Always Encrypted with VBS enclave funkciót az SQL Server instance-on, követve a kiválasztott hitelesítési opció útmutatóját.
- Tervezze meg az adatbázisának, bejelentkezéseinek, kulcsainak, alkalmazáskapcsolatainak és függő erőforrásainak migrációját.
- Válassz adatmigrációs opciót az adatbázis mérete, hálózati konfigurációja, leállási követelményei és támogatott adatbázis-objektumok alapján. A gyakori lehetőségek a következők:
- Azure Data Factory: Használjon másolási tevékenységet, amelyben az Azure SQL Database összekötő szolgál forrásként, az SQL Server összekötő pedig fogadóként. Az ADF a Mindig Titkosított oszlopokat bináris vagy titkosított szövegként kezeli, és mozgatja őket anélkül, hogy hozzáférésre lenne szükség az Oszlop Mesterkulcsához.
- Smart Bulk Copy: A Smart Bulk Copy használatával másolja át a sémát és az adatokat az Azure SQL Database-ből a SQL Serverbe. Áttekintse az eszköz előfeltételeit és korlátait a migráció előtt.
- BACPAC: Érdemes BACPAC-ot használni olyan kisebb adatbázisokhoz, amelyek objektumait az adatszintű alkalmazások támogatják. A Always Encrypted adatok titkosítva maradnak exportálás és import során, és a BACPAC tartalmazza a Always Encrypted kulcs metaadatokat is. További információkért lásd: Adatbázisok exportálása és importálása az Always Encrypted használatával, BACPAC-fájl exportálása és BACPAC-fájl importálása új adatbázis létrehozásához.
- Frissítse az alkalmazás kapcsolati karakterláncait az SQL Server-példányhoz és a kiválasztott tanúsítási lehetőséghez.
- Fejezze be a migráció utáni ellenőrzést.
A migrálás ellenőrzése
Mielőtt áthelyeznéd a munkaterhelést éles környezetbe:
- Ellenőrizd, hogy az alkalmazások tudnak-e csatlakozni, ha az Always Encrypted engedélyezve van.
- Futtasson reprezentatív lekérdezéseket, amelyek titkosított oszlopokat használnak, beleértve azokat a lekérdezéseket is, amelyek enklávén belüli számításokat igényelnek, ha a célkörnyezet biztonságos enklávékat használ.
- Ellenőrizd, hogy a titkosított oszlopokon történő behelyezések, frissítések, törlések és indexműveletek a vártnak megfelelően viselkednek.
- Tesztelje az alkalmazás teljesítményét, és szükség esetén módosítsa a cél számítási konfigurációt.
- Teszteld az üzletmenet-folytonossági, katasztrófa utáni helyreállítási és feladatátvételi eljárásaidat. Minden adatbázis-replikának támogatnia kell a biztonságos enklávékat, ha a munkaterhelés enklávét használó műveleteket használ.
- Az átállás befejezése előtt figyelje az alkalmazásban az enklávéval, az igazolással és a lekérdezésekkel kapcsolatos hibákat.