Always Encrypted with Intel SGX enclaves migrációs útmutató

Azure SQL Database

Important

Az Always Encrypted with Intel Software Guard Extensions (Intel SGX) enclaves támogatása 2027. október 31-én megszűnik. Telepítse át az érintett adatbázisokat ezen időpont előtt. 2027. október 31. után az Azure automatikusan áthelyezi azokat az adatbázisokat, amelyek a DC-sorozat számítási szintén maradnak, egy támogatott szabványos sorozatú (nem DC) számítási szintre, és lehetővé teszi a virtualizációs alapú biztonsági (VBS) enklávékat.

Ez a cikk bemutatja az „Always Encrypted with Intel SGX enclaves” alternatíváit és a mindegyik alternatívához szükséges módosításokat. Tekintse át a biztonsági szempontokat, mielőtt alternatívát választana. Az Intel SGX és VBS enklávék különböző védelmet nyújtanak a vendég operációs rendszerből és a hostból származó támadások ellen.

Mielőtt elkezdenéd, győződj meg róla, hogy meg tudod nézni és módosítani a célzott Azure SQL logikai szervereket, adatbázisokat és rugalmas poolokat. PowerShellhez telepítsd az PowerShell modulokat, és jelentkezz be az Azure-ba. Az Azure CLI használatához telepítsd az Azure CLI-t, és jelentkezz be az Azure-ba. Készíts leltárt azokról az alkalmazásokról, amelyek az érintett adatbázisokhoz csatlakoznak, hogy a migráció során frissíthesd az illesztőprogramjaikat, a kapcsolati karakterláncaikat és az igazolási beállításaikat.

Azonosítsa azokat az adatbázisokat, amelyek a DC sorozatot használják

Azonosítsd az összes önálló adatbázist és rugalmas készletet, amelyek a DC-sorozatot használják, mielőtt megterveznéd a migrációt. A DC-sorozatú elasztikus készlet minden adatbázisa érintett.

  1. Az Azure Portalon nyisd meg az Azure SQL logikai kiszolgálódat.
  2. A(z) Áttekintés oldalon keresse meg az Elérhető erőforrások elemet. Ez a táblázat felsorolja a logikai szerveren található adatbázisokat.
  3. A Díjszabási szint oszlopban válassza ki a szűrőt, majd szűrje a listát a következőre: DC-series.
  4. Rögzíts minden adatbázist a szűrt listában. Ezek az adatbázisok DC-sorozatú és Intel SGX enklávékat használnak.
  5. Ismételje meg ezeket a lépéseket a környezetében Azure SQL-adatbázisoknak otthont adó minden logikai kiszolgálónál.

Migrálási útvonal kiválasztása

Válassza ki azt a migrációs útvonalat, amely megfelel a terhelés biztonsági és alkalmazásra vonatkozó követelményeinek. Kiindulópontként használja az alábbi összehasonlítást, és az éles környezetben végzett módosítások előtt tekintse át a kiválasztott eljárásra vonatkozó részletes útmutatást.

Migrálási útvonal Ezt a lehetőséget akkor használja, ha Attestation
Azure SQL Database with VBS enclaves Az Azure SQL Database használata mellett szeretne maradni, és a VBS-enklávék megfelelnek a biztonsági követelményeinek. Az Azure SQL Database VBS-enklávéi nem támogatják az igazolást.
SQL Server VBS-enklávékkal rendelkező Azure-bizalmas virtuális gépen Hardveresen kikényszerített határra van szükség, amely segít megvédeni a vendég operációs rendszert a host operátor hozzáférésétől. A Host Guardian Service (HGS) hitelesítése opcionális.

Egyetlen adatbázis migrálása VBS enclaves környezetbe

Ezt a megközelítést használja az enklávét támogató képességek megőrzéséhez az Azure SQL Database-ben.

  1. Válassz egy támogatott szabványos sorozatú (nem DC) hardverkonfigurációt , amely megfelel a munkaterhelés teljesítmény- és elérhetőségi követelményeinek.
  2. Helyezd át az adatbázist a kiválasztott hardverkonfigurációra.
  3. Engedélyezze az adatbázishoz tartozó VBS-enklávékat. A VBS-enklávék engedélyezése az preferredEnclaveType adatbázis-tulajdonságot VBS értékre állítja.
  4. Tekintse át a tanúsítás nélküli VBS-enklávék ügyféloldali illesztőprogram-követelményeit, és szükség esetén frissítse az alkalmazásillesztő-programot.
  5. Frissítsen minden alkalmazáskapcsolatot a None enklávéhitelesítési protokoll használatára, és távolítsa el a Microsoft Azure Attestation URL-jét. A kapcsolati karakterlánc pontos kulcsszavai az ügyféloldali illesztőprogramtól függenek.
  6. Végezze el a migráció utáni ellenőrzést.

Migráljon egy elastikus pool VBS enclavékra

Minden adatbázis egy rugalmas poolban örökli a pool enklávé konfigurációját. Ezt az útvonalat használd az enklávé-engedélyezett képességek megőrzésére az Azure SQL rugalmas poolban található adatbázisokhoz.

  1. Válassz egy támogatott szabványos sorozatú (nem DC) konfigurációt, amely megfelel a pool teljesítmény- és elérhetőségi követelményeinek. A pool konfiguráció megváltoztatásával kapcsolatos információkért lásd: Manage an elastic pool in Azure SQL Database.
  2. VBS-enklávék engedélyezése az elasztikus készlethez. A VBS-enklávék engedélyezése a preferredEnclaveType készlettulajdonságot VBS értékűre állítja.
  3. Tekintse át a igazolás nélküli VBS-enklávék ügyfélillesztő-programokra vonatkozó követelményeit, és szükség esetén frissítse az alkalmazásillesztőket.
  4. Frissítse minden alkalmazási kapcsolatot az enclave attestation protokoll használatáraNone, és távolítsa el a Microsoft Azure Attestation URL-jét. A pontos kapcsolati string kulcsszavak a kliens meghajtótól függnek.
  5. Töltsd be a migráció utáni ellenőrzést minden adatbázisban a poolban.

Migrate to SQL Server egy Azure confidential VM-en

Fontoljuk meg ezt az utat, ha hardverrel kényszerített határra van szükséged, amely segít megvédeni a vendég operációs rendszert a host operátor hozzáférésétől. Az Azure-beli bizalmas virtuális gépek titkosítják a virtuális gépek memóriáját, és az Intel SGX-enklávékétól eltérő biztonsági jellemzőket biztosítanak. Értékelje ezeket a különbségeket a biztonsági és megfelelőségi követelményei alapján.

  1. Deploy SQL Server egy Azure confidential VM-re.
  2. Válassza, hogy az enclave hitelesítést használja:
  3. Konfiguráld be a Always Encrypted with VBS enclave funkciót az SQL Server instance-on, követve a kiválasztott hitelesítési opció útmutatóját.
  4. Tervezze meg az adatbázisának, bejelentkezéseinek, kulcsainak, alkalmazáskapcsolatainak és függő erőforrásainak migrációját.
  5. Válassz adatmigrációs opciót az adatbázis mérete, hálózati konfigurációja, leállási követelményei és támogatott adatbázis-objektumok alapján. A gyakori lehetőségek a következők:
  6. Frissítse az alkalmazás kapcsolati karakterláncait az SQL Server-példányhoz és a kiválasztott tanúsítási lehetőséghez.
  7. Fejezze be a migráció utáni ellenőrzést.

A migrálás ellenőrzése

Mielőtt áthelyeznéd a munkaterhelést éles környezetbe:

  1. Ellenőrizd, hogy az alkalmazások tudnak-e csatlakozni, ha az Always Encrypted engedélyezve van.
  2. Futtasson reprezentatív lekérdezéseket, amelyek titkosított oszlopokat használnak, beleértve azokat a lekérdezéseket is, amelyek enklávén belüli számításokat igényelnek, ha a célkörnyezet biztonságos enklávékat használ.
  3. Ellenőrizd, hogy a titkosított oszlopokon történő behelyezések, frissítések, törlések és indexműveletek a vártnak megfelelően viselkednek.
  4. Tesztelje az alkalmazás teljesítményét, és szükség esetén módosítsa a cél számítási konfigurációt.
  5. Teszteld az üzletmenet-folytonossági, katasztrófa utáni helyreállítási és feladatátvételi eljárásaidat. Minden adatbázis-replikának támogatnia kell a biztonságos enklávékat, ha a munkaterhelés enklávét használó műveleteket használ.
  6. Az átállás befejezése előtt figyelje az alkalmazásban az enklávéval, az igazolással és a lekérdezésekkel kapcsolatos hibákat.