Enklávé-kompatibilis kulcsok elforgatása

A következőkre vonatkozik: SQL Server 2019 (15.x) és újabb verziók Windows Azure SQL Database-en

Az Always Encryptedben a kulcsváltás egy meglévő oszlop főkulcsának vagy egy oszloptitkosítási kulcsnak egy új kulccsal való cseréjének folyamata. Ez a cikk ismerteti az Always Encrypted technológia kulcsforgatási (key rotation) használati eseteit és szempontjait, különös tekintettel a biztonságos enklávékra, abban az esetben, ha akár a kezdeti, akár a cél (új) kulcs enklávé-kompatibilis kulcs. Az Always Encrypted kulcsok kezelésével kapcsolatos általános irányelvekért és folyamatokért tekintse meg Az Always Encryptedkulcskezelésének áttekintése című témakört.

Biztonsági vagy megfelelőségi okokból előfordulhat, hogy el kell forgatnia egy kulcsot. Ha például feltörtek egy kulcsot, vagy a szervezet szabályzatai megkövetelik a kulcsok rendszeres cseréjét. Emellett az Always Encrypted biztonságos enklávék kulcsforgatásával lehetővé teszi vagy letilthatja a kiszolgálóoldali biztonságos enklávé működését a titkosított oszlopokhoz.

  • Ha olyan kulcsot cserél le, amely nem enklávé-kompatibilis egy enklávé-kompatibilis kulccsal, feloldhatja a biztonságos enklávé funkcióit a kulccsal védett oszlopok lekérdezéséhez. További információért lásd: Az Always Encrypted engedélyezése biztonságos enklávékkal a meglévő titkosított oszlopokhoz.
  • Ha egy enklávé-kompatibilis kulcsot olyan kulcsra cserél le, amely nem enklávé-kompatibilis, letiltja a biztonságos enklávé funkcióit a kulccsal védett oszlopok lekérdezéséhez.

Ha csak biztonsági/megfelelőségi okokból forgat egy kulcsot, és nem szeretné engedélyezni vagy letiltani az oszlopok enklávészámításait, győződjön meg arról, hogy a célkulcs konfigurációja megegyezik a forráskulcshoz tartozó enklávékkal. Ha például a forráskulcs enklávé-kompatibilis, a célkulcsnak enklávé-kompatibilisnek kell lennie.

Az alábbi lépések részletes cikkekre mutató hivatkozásokat tartalmaznak a forgatási forgatókönyvtől függően:

  1. Új kulcs (oszlop főkulcsa vagy oszloptitkosítási kulcs) kiépítése.

    Megjegyzés:

    Ha az Azure Key Vaultot használja kulcstárolóként, a több-bérlős ügyfél által felügyelt kulcsváltás nem támogatott. Győződjön meg arról, hogy az új ügyfél által kezelt kulcs ugyanabban a bérlőben van, mint a meglévő.

  2. Cserélje le a meglévő kulcsot az új kulcsra.