Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A következőkre vonatkozik: SQL Server 2019 (15.x) és újabb verziók Windows rendszeren
Az Always Encrypted biztonságos enklávékkal való beállítása az SQL Serveren igazolás nélkül, így egyszerűen elkezdheti a funkciót. Ha azonban biztonságos enklávékat használ éles környezetben, ne feledje, hogy igazolás hiányában csökken a védelem szintje az operációs rendszer adminisztrátoraival szemben. Ha például egy rosszindulatú operációsrendszer-rendszergazda módosította az enklávéban futó SQL Server-kódtárat, az ügyfélalkalmazás nem fogja tudni észlelni. Ha aggódik az ilyen támadások miatt, fontolja meg az igazolás beállítását a Host Guardian Service-ben. További információért lásd: Gazdagépőr szolgáltatás igazolása.
Az SQL Serverben az Always Encrypted biztonságos enklávékkal virtualizációalapú biztonsági (VBS) enklávékat (más néven virtuális biztonságos módokat vagy VSM-enklávékat) használ– egy szoftveralapú technológia, amely Windows hipervizorra támaszkodik, és nem igényel speciális hardvert.
Jegyzet
Ha az SQL Server üzembe helyezése egy virtuális gépen történik, a VBS-enklávék segítenek megvédeni az adatokat a virtuális gépen belüli támadásoktól. Azonban nem nyújtanak védelmet a gazdagépről származó emelt szintű rendszerfiókokat használó támadások ellen. Például a gazdagépen létrehozott virtuális gép memóriakivonata tartalmazhatja az enklávé memóriáját.
Előfeltételek
A SQL Server futtató számítógépeknek mind a SQL Server telepítési követelményeinek, mind aHyper-V hardverének követelményeinek kell megfelelniük.
Ezek a követelmények a következők:
SQL Server 2019 (15.x) vagy újabb
Windows 11 (24H2 és újabb verziók) vagy Windows Server 2019 és újabb verziók.
Cpu-támogatás virtualizálási technológiákhoz:
- Intel VT-x kiterjesztett oldaltáblákkal.
- AMD-V gyors virtualizációs indexeléssel.
- Ha az SQL Servert virtuális gépen futtatja:
- Az Azure-ban használjon 2. generációs virtuálisgép-méretet (ajánlott), vagy használjon 1. generációs virtuálisgép-méretet, ha engedélyezve van a beágyazott virtualizálás. Tekintse meg az egyes virtuálisgép-méretek dokumentációját, annak megállapításához, hogy az 1. generációs virtuális gépek mely méretei támogatják a beágyazott virtualizálást.
- 2016-os vagy újabb Hyper-V esetén (az Azure-on kívül) győződjön meg arról, hogy a virtuális gép 2. generációs (ajánlott), vagy hogy a beágyazott virtualizálás engedélyezve van egy 1. generációs virtuális gépen. További információkért lásd: Készítsek 1. vagy 2. generációs virtuális gépet a Hyper-V-ben? és a beágyazott virtualizáció konfigurálása.
- A VMware vSphere 7.0-s vagy újabb verzióiban engedélyezze a virtuális gép virtualizációalapú biztonsági támogatását a VMware dokumentációjában leírtak szerint.
- Más hipervizorok és nyilvános felhők is támogathatják a beágyazott virtualizálási képességeket, amelyek lehetővé teszik az Always Encryptedt a VBS Enklávékkal is. A kompatibilitási és konfigurációs utasításokért tekintse meg a virtualizálási megoldás dokumentációját.
A virtualizációalapú biztonságot (VBS) engedélyezni és futtatni kell.
Eszközhasználati követelmények
Telepítse az SQL Server Management Studio (SSMS) legújabb verzióját.
Ügyfélillesztőprogram követelményei
További információ a biztonságos enklávék igazolás nélküli használatát támogató ügyfélillesztő-verziókról: Alkalmazások fejlesztése az Always Encrypted használatával biztonságos enklávékkal.
Ellenőrizze, hogy fut-e a VBS
Jegyzet
Ezt a lépést az SQL Server számítógép rendszergazdájának kell elvégeznie.
A VBS futásának ellenőrzéséhez nyisd meg a Rendszerinformációs eszközt a futtatással msinfo32.exe , és keresd meg a Rendszerösszefoglaló alján lévő Virtualization-based security elemeket.
Az első ellenőrizendő elem a Virtualization-based security, amelynek három értéke lehet:
-
Runningazt jelenti, hogy a VBS megfelelően van konfigurálva, és sikeresen el tudott indulni. -
Enabled but not runningazt jelenti, hogy a VBS konfigurálva van a futtatásra, de a hardver nem rendelkezik a VBS futtatásához szükséges minimális biztonsági követelményekkel. Előfordulhat, hogy módosítania kell a hardver konfigurációját a BIOS-ban vagy az UEFI-ben az opcionális processzorfunkciók, például az IOMMU engedélyezéséhez, vagy ha a hardver valóban nem támogatja a szükséges funkciókat, előfordulhat, hogy csökkentenie kell a VBS biztonsági követelményeit. További információért olvassa el ezt a szakaszt. -
Not enabledazt jelenti, hogy a VBS nincs konfigurálva a futtatásra.
VBS engedélyezése
Ha a VBS nincs engedélyezve, futtassa a következő parancsot egy emelt szintű PowerShell-konzolon az engedélyezéséhez.
Set-ItemProperty -Path HKLM:\SYSTEM\CurrentControlSet\Control\DeviceGuard -Name EnableVirtualizationBasedSecurity -Value 1
A beállításjegyzék módosítása után indítsa újra az SQL Server-számítógépet, és ellenőrizze, hogy fut-e újra a VBS.
A VBS engedélyezésének egyéb módjai: A kódintegritás virtualizáláson alapuló védelmének engedélyezése.
Ha nem fut, futtassa a VBS-t
Ha a VBS úgy van engedélyezve, hogy nem fut a számítógépen, ellenőrizze Virtualization-based security tulajdonságait. Hasonlítsa össze a Required Security Properties elem értékeit a Available Security Properties elem értékeivel. A szükséges tulajdonságoknak egyenlőnek kell lenniük vagy részhalmazt kell alkotniuk a VBS futtatásához rendelkezésre álló biztonsági tulajdonságokkal. A biztonsági tulajdonságoknak a következő fontosságuk van:
-
Base virtualization supportmindig szükség van rá, mivel ez a hipervizor futtatásához szükséges minimális hardverfunkciókat jelöli. -
Secure Bootajánlott, de nem kötelező. A Biztonságos rendszerindítás védelmet nyújt a rootkitekkel szemben, mivel az UEFI-inicializálás befejezése után egy Microsoft által aláírt rendszerindítót kell futtatnia. -
DMA Protectionajánlott, de nem kötelező. A DMA-védelem egy IOMMU használatával védi a VBS-t és enklávéz a memóriát a közvetlen memóriaelérési támadásoktól. Termelési környezetben mindig DMA-védelemmel rendelkező számítógépeket kell használnia. Fejlesztői vagy tesztelési környezetben nem gond a DMA-védelem követelményének megszüntetése. Ha az SQL Server-példány virtualizálva van, akkor valószínűleg nem áll rendelkezésre DMA-védelem, és el kell távolítania a VBS futtatására vonatkozó követelményt.
A VBS szükséges biztonsági funkcióinak csökkentése előtt kérdezze meg az OEM-et vagy a felhőszolgáltatót, hogy van-e mód a hiányzó platformkövetelmények engedélyezésére az UEFI-ben vagy a BIOS-ban (például a Biztonságos rendszerindítás, az Intel VT-d vagy az AMD IOV engedélyezése).
A VBS szükséges platformbiztonsági funkcióinak módosításához futtassa a következő parancsot egy emelt szintű PowerShell-konzolon:
# Value 1 = Only Secure Boot is required
# Value 2 = Only DMA protection is required (default configuration)
# Value 3 = Both Secure Boot and DMA protection are required
Set-ItemProperty -Path HKLM:\SYSTEM\CurrentControlSet\Control\DeviceGuard -Name RequirePlatformSecurityFeatures -Value 1
A beállításjegyzék módosítása után indítsa újra az SQL Server-számítógépet, és ellenőrizze, hogy fut-e újra a VBS.
Ha a számítógépet a vállalat felügyeli, a csoportházirend vagy a Microsoft Endpoint Manager az újraindítás után felülbírálhatja a beállításkulcsok módosításait. Forduljon az informatikai ügyfélszolgálathoz, és ellenőrizze, hogy a VBS-konfigurációt kezelő házirendeket helyeznek-e üzembe.
Következő lépés
Miután megbizonyosodott róla, hogy a környezeted megfelel a fent említett feltételeknek, lásd például: