Always Encrypted tervezése biztonságos enklávékkal az SQL Serveren igazolás nélkül

A következőkre vonatkozik: SQL Server 2019 (15.x) és újabb verziók Windows rendszeren

Az Always Encrypted biztonságos enklávékkal való beállítása az SQL Serveren igazolás nélkül, így egyszerűen elkezdheti a funkciót. Ha azonban biztonságos enklávékat használ éles környezetben, ne feledje, hogy igazolás hiányában csökken a védelem szintje az operációs rendszer adminisztrátoraival szemben. Ha például egy rosszindulatú operációsrendszer-rendszergazda módosította az enklávéban futó SQL Server-kódtárat, az ügyfélalkalmazás nem fogja tudni észlelni. Ha aggódik az ilyen támadások miatt, fontolja meg az igazolás beállítását a Host Guardian Service-ben. További információért lásd: Gazdagépőr szolgáltatás igazolása.

Az SQL Serverben az Always Encrypted biztonságos enklávékkal virtualizációalapú biztonsági (VBS) enklávékat (más néven virtuális biztonságos módokat vagy VSM-enklávékat) használ– egy szoftveralapú technológia, amely Windows hipervizorra támaszkodik, és nem igényel speciális hardvert.

Jegyzet

Ha az SQL Server üzembe helyezése egy virtuális gépen történik, a VBS-enklávék segítenek megvédeni az adatokat a virtuális gépen belüli támadásoktól. Azonban nem nyújtanak védelmet a gazdagépről származó emelt szintű rendszerfiókokat használó támadások ellen. Például a gazdagépen létrehozott virtuális gép memóriakivonata tartalmazhatja az enklávé memóriáját.

Előfeltételek

A SQL Server futtató számítógépeknek mind a SQL Server telepítési követelményeinek, mind aHyper-V hardverének követelményeinek kell megfelelniük.

Ezek a követelmények a következők:

  • SQL Server 2019 (15.x) vagy újabb

  • Windows 11 (24H2 és újabb verziók) vagy Windows Server 2019 és újabb verziók.

  • Cpu-támogatás virtualizálási technológiákhoz:

    • Intel VT-x kiterjesztett oldaltáblákkal.
    • AMD-V gyors virtualizációs indexeléssel.
    • Ha az SQL Servert virtuális gépen futtatja:
      • Az Azure-ban használjon 2. generációs virtuálisgép-méretet (ajánlott), vagy használjon 1. generációs virtuálisgép-méretet, ha engedélyezve van a beágyazott virtualizálás. Tekintse meg az egyes virtuálisgép-méretek dokumentációját, annak megállapításához, hogy az 1. generációs virtuális gépek mely méretei támogatják a beágyazott virtualizálást.
      • 2016-os vagy újabb Hyper-V esetén (az Azure-on kívül) győződjön meg arról, hogy a virtuális gép 2. generációs (ajánlott), vagy hogy a beágyazott virtualizálás engedélyezve van egy 1. generációs virtuális gépen. További információkért lásd: Készítsek 1. vagy 2. generációs virtuális gépet a Hyper-V-ben? és a beágyazott virtualizáció konfigurálása.
      • A VMware vSphere 7.0-s vagy újabb verzióiban engedélyezze a virtuális gép virtualizációalapú biztonsági támogatását a VMware dokumentációjában leírtak szerint.
      • Más hipervizorok és nyilvános felhők is támogathatják a beágyazott virtualizálási képességeket, amelyek lehetővé teszik az Always Encryptedt a VBS Enklávékkal is. A kompatibilitási és konfigurációs utasításokért tekintse meg a virtualizálási megoldás dokumentációját.
  • A virtualizációalapú biztonságot (VBS) engedélyezni és futtatni kell.

Eszközhasználati követelmények

Telepítse az SQL Server Management Studio (SSMS) legújabb verzióját.

Ügyfélillesztőprogram követelményei

További információ a biztonságos enklávék igazolás nélküli használatát támogató ügyfélillesztő-verziókról: Alkalmazások fejlesztése az Always Encrypted használatával biztonságos enklávékkal.

Ellenőrizze, hogy fut-e a VBS

Jegyzet

Ezt a lépést az SQL Server számítógép rendszergazdájának kell elvégeznie.

A VBS futásának ellenőrzéséhez nyisd meg a Rendszerinformációs eszközt a futtatással msinfo32.exe , és keresd meg a Rendszerösszefoglaló alján lévő Virtualization-based security elemeket.

A virtualizáláson alapuló biztonsági állapotot és konfigurációt megjelenítő rendszerinformációk képernyőképe.

Az első ellenőrizendő elem a Virtualization-based security, amelynek három értéke lehet:

  • Running azt jelenti, hogy a VBS megfelelően van konfigurálva, és sikeresen el tudott indulni.
  • Enabled but not running azt jelenti, hogy a VBS konfigurálva van a futtatásra, de a hardver nem rendelkezik a VBS futtatásához szükséges minimális biztonsági követelményekkel. Előfordulhat, hogy módosítania kell a hardver konfigurációját a BIOS-ban vagy az UEFI-ben az opcionális processzorfunkciók, például az IOMMU engedélyezéséhez, vagy ha a hardver valóban nem támogatja a szükséges funkciókat, előfordulhat, hogy csökkentenie kell a VBS biztonsági követelményeit. További információért olvassa el ezt a szakaszt.
  • Not enabled azt jelenti, hogy a VBS nincs konfigurálva a futtatásra.

VBS engedélyezése

Ha a VBS nincs engedélyezve, futtassa a következő parancsot egy emelt szintű PowerShell-konzolon az engedélyezéséhez.

Set-ItemProperty -Path HKLM:\SYSTEM\CurrentControlSet\Control\DeviceGuard -Name EnableVirtualizationBasedSecurity -Value 1

A beállításjegyzék módosítása után indítsa újra az SQL Server-számítógépet, és ellenőrizze, hogy fut-e újra a VBS.

A VBS engedélyezésének egyéb módjai: A kódintegritás virtualizáláson alapuló védelmének engedélyezése.

Ha nem fut, futtassa a VBS-t

Ha a VBS úgy van engedélyezve, hogy nem fut a számítógépen, ellenőrizze Virtualization-based security tulajdonságait. Hasonlítsa össze a Required Security Properties elem értékeit a Available Security Properties elem értékeivel. A szükséges tulajdonságoknak egyenlőnek kell lenniük vagy részhalmazt kell alkotniuk a VBS futtatásához rendelkezésre álló biztonsági tulajdonságokkal. A biztonsági tulajdonságoknak a következő fontosságuk van:

  • Base virtualization support mindig szükség van rá, mivel ez a hipervizor futtatásához szükséges minimális hardverfunkciókat jelöli.
  • Secure Boot ajánlott, de nem kötelező. A Biztonságos rendszerindítás védelmet nyújt a rootkitekkel szemben, mivel az UEFI-inicializálás befejezése után egy Microsoft által aláírt rendszerindítót kell futtatnia.
  • DMA Protection ajánlott, de nem kötelező. A DMA-védelem egy IOMMU használatával védi a VBS-t és enklávéz a memóriát a közvetlen memóriaelérési támadásoktól. Termelési környezetben mindig DMA-védelemmel rendelkező számítógépeket kell használnia. Fejlesztői vagy tesztelési környezetben nem gond a DMA-védelem követelményének megszüntetése. Ha az SQL Server-példány virtualizálva van, akkor valószínűleg nem áll rendelkezésre DMA-védelem, és el kell távolítania a VBS futtatására vonatkozó követelményt.

A VBS szükséges biztonsági funkcióinak csökkentése előtt kérdezze meg az OEM-et vagy a felhőszolgáltatót, hogy van-e mód a hiányzó platformkövetelmények engedélyezésére az UEFI-ben vagy a BIOS-ban (például a Biztonságos rendszerindítás, az Intel VT-d vagy az AMD IOV engedélyezése).

A VBS szükséges platformbiztonsági funkcióinak módosításához futtassa a következő parancsot egy emelt szintű PowerShell-konzolon:

# Value 1 = Only Secure Boot is required
# Value 2 = Only DMA protection is required (default configuration)
# Value 3 = Both Secure Boot and DMA protection are required
Set-ItemProperty -Path HKLM:\SYSTEM\CurrentControlSet\Control\DeviceGuard -Name RequirePlatformSecurityFeatures -Value 1

A beállításjegyzék módosítása után indítsa újra az SQL Server-számítógépet, és ellenőrizze, hogy fut-e újra a VBS.

Ha a számítógépet a vállalat felügyeli, a csoportházirend vagy a Microsoft Endpoint Manager az újraindítás után felülbírálhatja a beállításkulcsok módosításait. Forduljon az informatikai ügyfélszolgálathoz, és ellenőrizze, hogy a VBS-konfigurációt kezelő házirendeket helyeznek-e üzembe.

Következő lépés

Miután megbizonyosodott róla, hogy a környezeted megfelel a fent említett feltételeknek, lásd például: