transzparens adattitkosítás beállítása az Azure Key Vaulttal SQL Serverhez

A következőkre vonatkozik:SQL Server

Ebben a cikkben telepíti és konfigurálja az Azure Key Vault SQL Server-összekötőjét, majd egy, az Azure Key Vaultban tárolt kulcs használatával konfigurálja az átlátható adattitkosítást (TDE).

Prerequisites

Mielőtt elkezdené az Azure Key Vault használatát az SQL Server-példányával, győződjön meg arról, hogy megfelel a következő előfeltételeknek:

Megjegyzés:

A SQL Server 2022 (16.x) CU 12-es és újabb verzióiban a Linuxon futó SQL Server támogatja a TDE bővíthető kulcskezelését az Azure Key Vaulttal. Az útmutató 3. és 4. lépése nem szükséges a Linuxon futó SQL Serverhez.

Gyors folyamat

  1. Válasszon ki egy hitelesítési modellt az 1. lépésben: A hitelesítési modell beállítása.
  2. Kulcstároló és kulcs létrehozása a 2. lépésben: Kulcstároló létrehozása.
  3. Telepítse az összekötőt a 3. lépésben: Telepítse a SQL Server-összekötőt.
  4. Konfigurálja a beállításjegyzék előfeltételét a 4. lépésben: Beállításkulcs hozzáadása az EKM-szolgáltató támogatásához.
  5. A SQL Server konfigurálása és a titkosítás ellenőrzése az 5. lépésben: SQL Server konfigurálása.

1. lépés: A hitelesítési modell beállítása

Important

A folytatás előtt válassza ki a hitelesítési modellt:

  • Helyszíni SQL Server esetén használja a Szolgáltatásnév lapot.
  • Használja a Felügyelt identitás lapot az Azure-beli virtuális gépeken futó SQL Serverhez vagy az Azure Arc által támogatott SQL Serverhez, amelyek esetében támogatott a felügyelt identitás.

Hitelesítési modell támogatási mátrixa:

Hitelesítési modell SQL Server-verzió Ahol SQL Server fut Támogatott
Szolgáltatási főelem A cikk által támogatott verziók Helyszíni környezet, Azure-beli virtuális gép, Azure Arc által támogatott SQL Server Igen
Felügyelt identitás SQL Server 2022 CU17 és újabb verziók Azure-beli virtuális gép Igen
Felügyelt identitás 2025-ös és újabb SQL Server Az Azure Arc által engedélyezett SQL Server Igen
Felügyelt identitás Any On-premises No

Annak érdekében, hogy az SQL Server-példány hozzáférési engedélyeket kapjon az Azure kulcstartóhoz, szüksége van egy szolgáltatás-alapú fiókra a Microsoft Entra azonosítóban.

  1. Jelentkezzen be a Azure portálra, és hajtsa végre az alábbi lépések egyikét:

    • Válassza a Microsoft Entra ID gombot .

      Képernyőkép az Azure-szolgáltatások panelről.

    • Válassza a További szolgáltatások lehetőséget, majd a Minden szolgáltatás panelen írja be a Microsoft Entra-azonosítót.

  2. Regisztráljon egy alkalmazást a Microsoft Entra ID-ben az alábbi lépések végrehajtásával. Részletes részletes útmutatásért tekintse meg az Azure Key Vault Azure Key Vault – Lépésről lépésre című blogbejegyzésének alkalmazásszakaszához tartozó identitás lekérését.

    1. A Microsoft Entra ID-erőforrásKezelés szakaszában válassza az Alkalmazásregisztrációk lehetőséget.

      Képernyőkép a Microsoft Entra ID áttekintési oldaláról az Azure Portalon.

    2. Az Alkalmazásregisztrációk lapon válassza az Új regisztráció lehetőséget.

      Képernyőkép az Azure Portal Alkalmazásregisztrációk paneljéről.

    3. Az Alkalmazás regisztrálása panelen adja meg az alkalmazás felhasználói nevét, majd válassza a Regisztráció lehetőséget.

      Képernyőkép az Alkalmazás regisztrálása panelről.

    4. A bal oldali panelen válassza a Tanúsítványok > titkos ügyfélkulcsok>új ügyféltitkot>.

      Képernyőkép az Azure Portalon található alkalmazás Tanúsítvány & titkos kulcsok paneljéről.

    5. Az Ügyfélkód hozzáadása csoportban adja meg a leírást és a megfelelő lejáratot, majd válassza a Hozzáadás lehetőséget. Nem választhat 24 hónapnál hosszabb lejárati időt. További információ: Ügyfélkód hozzáadása.

      Képernyőkép az Alkalmazás ügyfélkód hozzáadása szakaszáról az Azure Portalon.

    6. A Tanúsítványok és titkos kódok panel Érték csoportjában válassza az ügyfélkulcs értéke melletti Másolás gombot, amellyel aszimmetrikus kulcsot hozhat létre a SQL Server.

      Képernyőkép az Azure Portal titkos kódértékéről.

    7. A bal oldali panelen válassza az Áttekintés lehetőséget, majd az Alkalmazás (ügyfél) azonosító mezőjében másolja ki az értéket, hogy az aszimmetrikus kulcsot hozzon létre SQL Server.

      Képernyőkép az Alkalmazás (ügyfél) azonosító értékéről az Áttekintés panelen.

2. lépés: Kulcstár létrehozása

Válassza ki a kulcstár létrehozásához használni kívánt módszert.

Megjegyzés:

Csak az Azure Key Vault és az Azure Key Vault által felügyelt HSM támogatott. Az Azure Cloud HSM nem támogatott.

Kulcstár létrehozása az Azure portal használatával

A kulcstartó Azure portállal való létrehozásához lásd: Rövid útmutató: Kulcstartó létrehozása a Azure portál használatával.

Azure szerepköralapú hozzáférés-vezérlés

Azure szerepköralapú hozzáférés-vezérlés (RBAC) használatával kezelheti a Azure Key Vault hozzáférését. Ne használjon örökölt hozzáférési szabályzatokat. Az örökölt hozzáférési szabályzatok ismert biztonsági résekkel rendelkeznek, nem támogatják a Privileged Identity Management (PIM) használatát, és nem használhatók kritikus fontosságú adatokhoz és számítási feladatokhoz. Az Azure Key Vault RBAC-engedélyeivel kapcsolatos további információkért lásd az Azure beépített szerepköreit a Key Vault adatsík-műveleteihez.

  1. Lépjen a létrehozott Key Vault-erőforrásra, és válassza a Hozzáférés-vezérlés (IAM) beállítást.

  2. Válassza a Hozzáadás>Szerepkör-hozzárendelés hozzáadása lehetőséget.

    Képernyőkép a Szerepkör-hozzárendelés hozzáadása gombról az Azure Portal Hozzáférés-vezérlés (IAM) paneljén.

  3. Az EKM-alkalmazásnak vagy a felügyelt identitásnak szüksége van a Key Vault Crypto Service Encryption Felhasználói szerepkörre a körbefuttatási és a kicsomagolási műveletek végrehajtásához. Keresse meg a Key Vault kriptószolgáltatás titkosítási felhasználót, és válassza ki a szerepkört. Válassza a Tovább gombot.

    Képernyőkép egy szerepkör-hozzárendelés kiválasztásáról az Azure Portalon.

  4. A Tagok lapon válassza a Tagok kiválasztása lehetőséget, majd keresse meg az 1. lépésben létrehozott Microsoft Entra alkalmazást vagy felügyelt identitást. Válassza ki az alkalmazást vagy a felügyelt identitást, majd a Kiválasztás gombot.

    Képernyőkép a Tagok kiválasztása panelről, amely szerepkör-hozzárendelést ad hozzá az Azure Portalon.

  5. Válassza a Véleményezés + hozzárendelés kétszer lehetőséget a szerepkör-hozzárendelés befejezéséhez.

Kulcs létrehozása

A kulcsot létrehozó felhasználónak a Key Vault rendszergazdai szerepkörére van szüksége. Az előző lépésekhez hasonlóan adja hozzá a kulcsot létrehozó tagot, és rendelje hozzá a szerepkört.

  1. A Key Vault panelen válassza a Kulcsok lehetőséget, majd válassza a Létrehozás/Importálás lehetőséget. Ez a művelet megnyitja a Kulcs létrehozása panelt . Válassza a létrehozása lehetőséget, és adja meg a kulcs nevét. Az SQL Server-összekötő megköveteli, hogy a kulcsnév kizárólag az "a-z", "A-Z", "0-9" és "-" karaktereket használja, legfeljebb 26 karakter hosszúságban.

  2. Használja a RSA kulcstípust és a RSA kulcsméretet2048. Az EKM jelenleg csak RSA-kulcsot támogat. Állítsa be az aktiválási és a lejárati dátumokat a megfelelő módon, és állítsa az Engedélyezve értéket Igen értékre.

    Képernyőkép a Kulcs létrehozása panelről.

Azure Key Vault felügyelt HSM konfigurálása (nem kötelező)

Azure Key Vault Managed HSM (hardveres biztonsági modul) támogatja a SQL Servert, a SQL Servert az Azure Virtual Machinesben (VM-ekben), valamint az Azure SQL-t, ha a SQL Server Connector legújabb verzióját használja. A felügyelt HSM egy teljes körűen felügyelt, magas rendelkezésre állású, egybérlős HSM-szolgáltatás. A felügyelt HSM biztonságos alapot biztosít a titkosítási műveletekhez és a kulcstároláshoz. A felügyelt HSM úgy lett kialakítva, hogy megfeleljen a legszigorúbb biztonsági és megfelelőségi követelményeknek.

A 2. lépés azt mutatja be, hogyan hozhat létre kulcstárat és kulcsot az Azure Key Vaultban. Egy Azure Key Vault felügyelt HSM-et is használhat a SQL Server-összekötő kulcsának tárolására vagy létrehozására. Kövesse az alábbi lépéseket:

  1. Hozzon létre egy Azure Key Vault felügyelt HSM-et a Azure portál, a Azure CLI, aPowerShell vagy egy ARM-sablon használatával.

  2. Aktiválja a felügyelt HSM-et. Csak a létrehozás során hozzárendelt kijelölt rendszergazdák aktiválhatják. A Azure portálon válassza a felügyelt HSM-erőforrást, majd az Áttekintés menü Biztonsági tartomány letöltése parancsát. Kövessen egyet a felügyelt HSM-szolgáltatás aktiválásához készült gyorsútmutatók közül.

  3. Adjon hozzáférési engedélyeket a Microsoft Entra szolgáltatásnévhez tartozó rendszerbiztonsági tagnak vagy a felügyelt identitásnak a Managed HSM-hez való hozzáféréshez. A felügyelt HSM-rendszergazdai szerepkör nem ad engedélyt kulcs létrehozására. A 2. lépéshez hasonlóan az EKM-alkalmazásnak vagy a felügyelt identitásnak a felügyelt HSM titkosítási felhasználóra vagy felügyelt HSM titkosítási szolgáltatás titkosítási felhasználói szerepkörre van szüksége a körbefuttatási és a feloldási műveletek végrehajtásához. További információ: Helyi RBAC beépített szerepkörök a felügyelt HSM-hez.

  4. Az Azure Key Vault felügyelt HSM szolgáltatás menüjében, a Beállítás csoportban válassza a Kulcsok lehetőséget. A Kulcsok ablakban válassza a Biztonsági másolat létrehozása/importálása/visszaállítása lehetőséget kulcs létrehozásához vagy meglévő kulcs importálásához.

    Megjegyzés:

    Az algoritmusok RSA-HSM_2048 és RSA-HSM_3072 a 2022.SQL Server (16.x) 13. kumulatív frissítésétől kezdve támogatottak.

    Azure Key Vault felügyelt HSM támogatja az automatikus kulcsváltást. További információ: Kulcsok automatikus elforgatásának konfigurálása az Azure Managed HSM-ben.

    A felügyelt HSM támogatja a privát végpontkapcsolatokat. További információ: Felügyelt HSM integrálása az Azure Private Linkkel. Ebben a konfigurációban engedélyeznie kell a Microsoft megbízható szolgáltatások megkerülése lehetőséget az Azure Key Vault Managed HSM Hálózatkezelés beállításában.

3. lépés: Az SQL Server-összekötő telepítése

Kérje meg egy SQL Server rendszergazdát, hogy töltse le a microsoftos Azure Key Vault SQL Server-összekötő legújabb verzióját a Microsoft letöltőközpont, és futtassa a telepítőt.

Képernyőkép az SQL Server Connector telepítővarázslóról.

Alapértelmezés szerint a Csatlakozó telepítve van a C:\Program Files\SQL Server Connector for Microsoft Azure Key Vault. Ezt a helyet a beállítás során módosíthatja. Ha módosítja, igazítsa a következő szakaszban található szkripteket.

A sikeres telepítés a(z) Microsoft.AzureKeyVaultService.EKM.dll elemet a gépre telepíti. Ez a DLL a kriptográfiai EKM-szolgáltatómodul. Regisztrálja a SQL Server az CREATE CRYPTOGRAPHIC PROVIDER utasítással.

A telepítő SQL Server titkosításhoz is kínál példaszkripteket.

A hibakódokkal kapcsolatos magyarázatokat, konfigurációs beállításokat vagy karbantartási feladatokat a következő témakörben talál:

4. lépés: Beállításkulcs hozzáadása az EKM-szolgáltató támogatásához

Warning

Csak a SQL Server rendszergazdának kell módosítania a beállításjegyzéket, aki pontosan tudja, hogy mit csinál. A helytelen módosítások komoly problémákat okozhatnak. Mielőtt bármilyen módosítást végezne, készítsen biztonsági másolatot a beállításjegyzékről, hogy probléma esetén visszaállíthassa azt.

  1. Futtassa a regedit parancsot a Beállításszerkesztő megnyitásához.

  2. Hozzon létre egy SQL Server Cryptographic Provider rendszerleíró kulcsot a következő helyen: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SQL Server Cryptographic Provider.

  3. Kattintson a jobb gombbal a SQL Server Cryptographic Provider beállításkulcsra, majd válassza az Engedélyek lehetőséget.

  4. A kulcs teljes vezérlésének biztosítása a SQL Server Cryptographic Provider SQL Server szolgáltatást futtató felhasználói fiók számára.

    Képernyőkép az EKM beállításkulcsáról a Beállításszerkesztőben.

  5. Válassza az Alkalmaz és az OK gombokat.

  6. Zárja be a Beállításszerkesztőt, és indítsa újra az SQL Server szolgáltatást.

    Megjegyzés:

    Ha a TDE-t EKM-mel vagy Azure Key Vaulttal használja egy feladatátvételi fürtpéldányon, a csomópontok közötti beállításjegyzék-szinkronizálás érdekében adja hozzá a(z) HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SQL Server Cryptographic Provider elemet a fürt beállításjegyzék-ellenőrzőponti rutinjához is, ami megkönnyíti az adatbázis helyreállítását feladatátvétel és kulcsrotáció után.

    A következő PowerShell-parancs futtatásával adja hozzá a beállításkulcsot az ellenőrzőponti rutinhoz:

    Add-ClusterCheckpoint -RegistryCheckpoint "SOFTWARE\Microsoft\SQL Server Cryptographic Provider" -Resourcename "SQL Server"
    

5. lépés: Az SQL Server konfigurálása

Az ebben a szakaszban található egyes műveletekhez szükséges minimális jogosultsági szintekről a B. Gyakori kérdések című témakörben olvashat.

1. fázis: Titkosítási szolgáltató és hitelesítő adatok konfigurálása a következőben: master

Válassza ki a hitelesítési modellt, és kövesse a megfelelő lépéseket.

  1. Futtassa az sqlcmd parancsot , vagy nyissa meg az SQL Server Management Studiót.

  2. Konfigurálja az SQL Servert az EKM használatára a következő Transact-SQL szkript futtatásával:

    -- Enable advanced options.
    USE master;
    GO
    
    EXEC sp_configure 'show advanced options', 1;
    GO
    RECONFIGURE;
    GO
    
    -- Enable EKM provider
    EXEC sp_configure 'EKM provider enabled', 1;
    GO
    RECONFIGURE;
    
  3. Regisztrálja az SQL Server-összekötőt EKM-szolgáltatóként az SQL Serverrel.

    Hozzon létre egy titkosítási szolgáltatót az SQL Server Connector használatával, amely az Azure Key Vault EKM-szolgáltatója. Ebben a példában a szolgáltató neve AzureKeyVault_EKM.

    CREATE CRYPTOGRAPHIC PROVIDER AzureKeyVault_EKM
    FROM FILE = 'C:\Program Files\SQL Server Connector for Microsoft Azure Key Vault\Microsoft.AzureKeyVaultService.EKM.dll';
    GO
    

    Megjegyzés:

    A fájl elérési útja nem haladhatja meg a 256 karaktert.

  4. Állítson be egy SQL Server-hitelesítő adatot egy SQL Server-bejelentkezéshez a kulcstartó használatához.

    Adjon hozzá egy hitelesítő adatot minden olyan bejelentkezéshez, amely a kulcstartóból származó kulccsal végez titkosítást. A hitelesítő adatok és a bejelentkezések között egy-az-egyhez megfeleltetés van – minden bejelentkezésnek egyedi hitelesítő adatokkal kell rendelkeznie.

    Módosítsa ezt a Transact-SQL szkriptet a következő módokon:

    • Szerkessze a IDENTITY argumentumot (DocsSampleEKMKeyVault), hogy az az Azure Key Vault-ra mutasson.

    • Cserélje le az SECRET argumentum első részét a Microsoft Entra ügyfélazonosítóra az 1. lépésben: A hitelesítési modell beállítása. Ebben a példában az ügyfélazonosító a következő d956f6b9xxxxxxx: .

      Important

      Távolítsa el a kötőjeleket az alkalmazás (ügyfél) azonosítójából.

    • Egészítse ki a(z) SECRET argumentum második részét az 1. lépésben található ügyféltitokkal. Az utolsó karakterlánc betűk és számok hosszú sorozata, kötőjelek nélkül (kivéve a Client Secretben esetlegesen előforduló kötőjeleket).

    USE master;
    CREATE CREDENTIAL sysadmin_ekm_cred
       -- Set IDENTITY to the vault name (public Azure) or full vault hostname without https:// (sovereign clouds / Managed HSM)
       -- See https://learn.microsoft.com/azure/key-vault/general/about-keys-secrets-certificates#dns-suffixes-for-base-url
       WITH IDENTITY = 'DocsSampleEKMKeyVault',
             --<----Application (Client) ID ---><--Microsoft Entra app (Client) ID secret-->
       SECRET = 'd956f6b9xxxxxxxyrA8X~PldtMCvUZPxxxxxxxx'
    FOR CRYPTOGRAPHIC PROVIDER AzureKeyVault_EKM;
    
    -- Add the credential to the SQL Server administrator's domain login
    ALTER LOGIN [<domain>\<login>]
        ADD CREDENTIAL sysadmin_ekm_cred;
    

    Példa a változók használatára és a kötőjelek programozott eltávolítására az ügyfélazonosítóból: CREATE CREDENTIAL.

  5. Nyissa meg a Azure Key Vault kulcsot a SQL Server-példányban.

    Akár új kulcsot hozott létre, akár aszimmetrikus kulcsot importált a 2. lépésben: Kulcstartó létrehozása, nyissa meg a kulcsot SQL Server a használatávalCREATE ASYMMETRIC KEY.

    Important

    A lépés végrehajtása előtt végezze el a beállításjegyzék előfeltételeit.

    Az alábbi példákban:

    • Cserélje le EKMSampleASYKey a SQL Server használni kívánt névre.
    • Cserélje le a(z) ContosoRSAKey0 elemet az Azure Key Vaultban vagy a Managed HSM-ben szereplő kulcs nevére.

    Használjon verzió nélküli kulcsnevet (a legtöbb forgatókönyv esetében ajánlott):

    CREATE ASYMMETRIC KEY EKMSampleASYKey
       FROM PROVIDER [AzureKeyVault_EKM]
       WITH PROVIDER_KEY_NAME = 'ContosoRSAKey0',
          CREATION_DISPOSITION = OPEN_EXISTING;
    

    Használjon egy adott kulcsverziót, ha műveleteket kell rögzítenie egy verzióban:

    CREATE ASYMMETRIC KEY EKMSampleASYKey
       FROM PROVIDER [AzureKeyVault_EKM]
       WITH PROVIDER_KEY_NAME = 'ContosoRSAKey0/1a4d3b9b393c4678831ccc60def75379',
          CREATION_DISPOSITION = OPEN_EXISTING;
    

    Ebben a példában 1a4d3b9b393c4678831ccc60def75379 a SQL Server adatbázis-műveletekhez használt kulcsverziót mutatjuk be.

  6. Hozzon létre egy új bejelentkezést az előző lépésben létrehozott SQL Server aszimmetrikus kulcsával.

    -- Create a login that associates the asymmetric key with this login
    CREATE LOGIN TDE_Login
        FROM ASYMMETRIC KEY EKMSampleASYKey;
    
  7. Helyezze át a hitelesítőadat-leképezést az eredeti rendszergazdai bejelentkezésről az aszimmetrikus kulcsból létrehozott bejelentkezésre.

    SQL Server az EKM-műveletekhez az aszimmetrikus kulcsból (TDE_Login) létrehozott bejelentkezést használja. Annak biztosításához, hogy az SQL Server hozzáférhessen az Azure Key Vaulthoz a titkosítási és helyreállítási műveletek során, a hitelesítő adatot az eredeti telepítési bejelentkezés helyett a TDE_Login bejelentkezéshez rendelje hozzá.

    -- Remove the service principal credential from the original setup login
    ALTER LOGIN [<domain>\<login>]
       DROP CREDENTIAL sysadmin_ekm_cred;
    
    -- Map the service principal credential to the login created from the asymmetric key
    ALTER LOGIN TDE_Login
       ADD CREDENTIAL sysadmin_ekm_cred;
    

2. fázis: A felhasználói adatbázis titkosítása és ellenőrzése

A felhasználói adatbázis konfigurálása titkosításra

  1. Hozzon létre egy tesztadatbázist a Azure Key Vault kulccsal történő titkosításhoz.

    -- Create a test database for the TDE example.
    CREATE DATABASE TestTDE;
    
  2. Adatbázistitkosítási kulcs létrehozása a kiszolgáló aszimmetrikus kulcsával (EKMSampleASYKey).

    USE TestTDE;
    -- Create a DEK protected by the EKM asymmetric key.
    CREATE DATABASE ENCRYPTION KEY
    WITH ALGORITHM = AES_256
    ENCRYPTION BY SERVER ASYMMETRIC KEY EKMSampleASYKey;
    
  3. Engedélyezze a TDE-t az adatbázisban a beállítással ENCRYPTION ON.

    -- Enable TDE for the database.
    ALTER DATABASE TestTDE
        SET ENCRYPTION ON;
    

Kulcshasználat és titkosítás állapotának ellenőrzése

  1. master Az adatbázisban hajtsa végre a következő Transact-SQL lekérdezést annak ellenőrzéséhez, hogy az EKM aszimmetrikus kulcs létezik-e, és rögzítse az ujjlenyomatát.

    SELECT name,
           algorithm_desc,
           thumbprint
    FROM sys.asymmetric_keys;
    

    Az utasítás a következőhöz hasonló kimenetet ad vissza:

    name            algorithm_desc    thumbprint
    EKMSampleASYKey RSA_2048          <key thumbprint>
    
  2. A felhasználói adatbázisban (TestTDE) hajtsa végre a következő Transact-SQL lekérdezést annak ellenőrzéséhez, hogy a TDE engedélyezve van-e, és hogy az adatbázis titkosítási kulcsát aszimmetrikus kulcs védi-e.

    SELECT encryptor_type,
           encryption_state_desc,
           encryptor_thumbprint
    FROM sys.dm_database_encryption_keys
    WHERE database_id = DB_ID('TestTDE');
    

    Az utasítás a következőhöz hasonló kimenetet ad vissza:

    encryptor_type encryption_state_desc encryptor_thumbprint
    ASYMMETRIC KEY ENCRYPTED             <key thumbprint>
    

    Ellenőrizze, hogy megegyezik-e encryptor_thumbprint a visszaadott ujjlenyomattal sys.asymmetric_keys. Az eltérés általában azt jelzi, hogy az adatbázis titkosítási kulcsát a várttól eltérő kulcs védi.

Takarítás

Használja a konfigurált hitelesítési modellnek megfelelő törlési lépéseket.

  1. Törölje az eljárás során létrehozott tesztobjektumokat.

    -- CLEAN UP: shared objects + service principal credential
    USE master;
    GO
    ALTER DATABASE [TestTDE] SET SINGLE_USER WITH ROLLBACK IMMEDIATE;
    DROP DATABASE [TestTDE];
    GO
    
    DROP LOGIN [TDE_Login];
    GO
    
    DROP ASYMMETRIC KEY [EKMSampleASYKey];
    DROP CRYPTOGRAPHIC PROVIDER [AzureKeyVault_EKM];
    GO
    
    DROP CREDENTIAL [sysadmin_ekm_cred];
    GO
    
  2. Ellenőrizze, hogy el kell-e távolítania a SQL Server Cryptographic Provider beállításkulcsot.

    Important

    A(z) SQL Server Cryptographic Provider beállításkulcs nem távolítódik el automatikusan az EKM-kulcsok törlése után.

    Ezt a regisztrációs adatbáziskulcsot csak akkor törölje, ha már nincs szüksége az EKM-re az adott példányon. A túl korai törlés megszakíthatja az EKM működését és a helyreállítási műveleteket.

    Beállításjegyzék elérési útja: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SQL Server Cryptographic Provider

Lejáró vagy lejárt klienstitok megújítása

Ha szolgáltatásfő hitelesítést használsz, újítsd meg a Microsoft Entra alkalmazás klienstitkát a lejárata előtt. Ha a titok már lejárt, hozz létre egy helyettesítő titkot, és frissítsd a meglévő SQL Server hitelesítő adatait a szakaszban leírtak szerint. Ez az eljárás nem vonatkozik a menedzselt identitáshitelesítésre, amely nem használ kliens titkot.

Egy ügyféltitok megújítása frissíti azokat a hitelesítő adatokat, amelyeket az SQL Server az Azure Key Vaultban történő hitelesítéshez használ. Nem forgatja az aszimmetrikus kulcsot, és nem változtatja meg az adatbázis titkosítási kulcsát.

Az SQL Server hitelesítő adatok frissítéséhez engedélyre van szükségALTER ANY CREDENTIAL. További információ: ALTER CREDENTIAL (Transact-SQL).

  1. Az Azure portálban nyisd meg a Microsoft Entra IDApp>registrations mappát, és válaszd ki azt az elérhető alkalmazást, amelyet az SQL Server használ az Azure Key Vault eléréséhez. Válassza a Tanúsítványok és titkok>Ügyféltitkok>Új ügyféltitok. Adja meg a leírást és a lejáratot, válassza az Add-t, és másolja az új titok értékét, nem a titkos azonosítóját.

  2. Frissítse a meglévő SQL Server hitelesítő igazolványt ugyanazzal az azonosítással és az új hitelesítési értékkel. Az alábbi példában:

    • Cserélje le a(z) sysadmin_ekm_cred elemet a meglévő hitelesítő adat nevére.
    • Cseréld DocsSampleEKMKeyVault ki a hitelesítő képesítés meglévő identitásával. Tartsd meg ugyanazt a vault nevet vagy hosztnevet, amit a hitelesítő név létrehozásakor használtál.
    • Cserélje le a <client_id_without_hyphens><new_client_secret> elemet az alkalmazás ügyfélazonosítójára, amelyből el lettek távolítva a kötőjelek, és amelyet közvetlenül az új ügyféltitok-érték követ. Ne helyezz be szóközet vagy elválasztót, és tartsd meg a kötőjeleket a kliens-titok értékben. Ne használd csak a kliens-titokos értéket.
    USE master;
    GO
    ALTER CREDENTIAL sysadmin_ekm_cred
       WITH IDENTITY = 'DocsSampleEKMKeyVault',
       SECRET = '<client_id_without_hyphens><new_client_secret>';
    GO
    
  3. Ismételd meg az igazolványfrissítést minden SQL Server hitelesítő igazolványnál, amely a kiváltott klienstitkot használja, beleértve a TDE aszimmetrikus kulcsából létrehozott bejelentkezéshez tartozó hitelesítést is. Ha EKM-et használsz elérhetőségi csoportban, frissítsd az érintett hitelesítéseket minden replikán.

  4. Újraindítsa az SQL Server szolgáltatást a hitelesítések frissítése után. Egy rendelkezésre állási csoport esetén a tervezett karbantartás részeként minden replikán el kell végezni az újraindítást. A szolgáltatás újraindítása megszakítja a kapcsolatokat, ezért hangolja össze az újraindításokat a rendelkezésre állási követelményeiddel.

  5. Csatlakozz újra az SQL Server-hez, és ellenőrizd, hogy a titkosított adatbázisok hozzáférhetőek-e. Ha az SQL Server Management Studio-t használod, indítsd újra, hogy töröld a session gyorsítótározott hitelességét. A régi kliens titkot csak akkor távolítsd el az alkalmazás regisztrációjából, miután az összes SQL Server példányt és más azt használó alkalmazást frissítették és ellenőrizték.

A TDE-hez használt aszimmetrikus kulcsok elforgatása az Azure Key Vaulttal

Használjon egy dedikált üzemeltetési útmutatót a kulcsforgatási lépésekhez, beleértve a hitelesítésspecifikus szkripteket, az ellenőrzést és a biztonsági ellenőrzéseket:

Important

Forgatás után ne törölje a kulcs korábbi verzióit. A régebbi biztonsági másolatok, naplófájlok és helyreállítási összetevők visszaállításához továbbra is szükség lehet korábbi verziókra.