Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Tip
Microsoft Fabric Data Warehouse è un data warehouse relazionale su scala aziendale su una base data lake, con un'architettura futura, un'intelligenza artificiale predefinita e nuove funzionalità. Se non si ha familiarità con il data warehousing, iniziare con Fabric Data Warehouse. I carichi di lavoro esistenti del pool SQL dedicated possono eseguire l'aggiornamento a Fabric per accedere a nuove funzionalità tra data science, analisi in tempo reale e creazione di report.
Si applica a: pool SQL dedicati di Azure Synapse Analytics (in precedenza SQL Data Warehouse)
Questo articolo descrive la rotazione delle chiavi per un server SQL che utilizza un protettore TDE di Azure Key Vault. La rotazione della protezione TDE logica per un server significa passare a una nuova chiave supportata che protegge i database nel server. A seconda della configurazione, la protezione TDE può essere supportata da una chiave asimmetrica (RSA) o simmetrica (AES) supportata archiviata in Azure Key Vault o Azure Key Vault modulo di protezione hardware gestito. La rotazione della chiave è un'operazione online e dovrebbe richiedere solo pochi secondi per essere completata, perché questa operazione decripta e ri-cripta solo la chiave di cifratura dei dati del database, non l'intero database.
Questo articolo illustra i metodi automatizzati e manuali per ruotare la protezione TDE nel server.
Note
Questo articolo tratta i pool SQL dedicati standalone (precedentemente SQL DW). Per pool SQL dedicati in uno spazio di lavoro Synapse, vedi Crittografia per gli spazi di lavoro di Azure Synapse Analytics.
Considerazioni importanti
- Conservare le versioni delle vecchie chiavi almeno per il periodo di conservazione del backup del database. Ripristinare un backup più vecchio richiede il meccanismo di protezione che lo ha criptato.
- Conserva le vecchie chiavi anche se torni a una protezione gestita dal servizio.
- Un pool SQL dedicato in pausa deve essere riattivato prima della rotazione.
- Il nome combinato dell'insieme di credenziali e della chiave non può superare i 94 caratteri.
Prerequisites
- Questo articolo presume che tu stia già usando una chiave di Azure Key Vault come protettore TDE per database SQL di Azure o Azure Synapse Analytics. Per maggiori informazioni, vedi Customer-managed TDE per Azure Synapse Analytics.
- È necessario che sia installato e sia esecuzione Azure PowerShell.
Tip
Consigliata ma facoltativa - Creare innanzitutto il materiale della chiave per la protezione TDE in un modulo di protezione hardware (HSM) o in un archivio chiavi locale e importare il materiale della chiave in Azure Key Vault. Per saperne di più, consulta le istruzioni per l'utilizzo di un modulo di sicurezza hardware (HSM) e Azure Key Vault.
- Portal
- PowerShell
- interfaccia della riga di comando di Azure
Accedi al portale di Azure.
Rotazione delle chiavi automatica
Abilita la rotazione automatica per il protettore TDE quando configuri il protettore TDE per il server o il database. Puoi abilitare la rotazione automatica dal portale Azure o utilizzando i seguenti comandi PowerShell o interfaccia della riga di comando di Azure. Quando si attiva la rotazione automatica, il server o il database controlla continuamente l'insieme di credenziali per individuare nuove versioni della chiave usata come TDE protector. Se il server o il database rileva una nuova versione della chiave, ruota automaticamente il protector TDE all'ultima versione della chiave entro 24 ore.
Utilizza la rotazione automatica in un server, database o istanza gestita con rotazione automatica delle chiavi in Azure Key Vault per abilitare la rotazione zero-touch end-to-end per le chiavi TDE.
Azure portal
Usare il portale di Azure:
- Passare alla sezione Transparent Data Encryption per un server o un'istanza gestita esistente.
- Seleziona l'opzione Chiave gestita dal cliente e seleziona l'insieme di credenziali delle chiavi e la chiave da usare come elemento di protezione TDE.
- Seleziona la casella di spunta Rotazione automatica.
- Selezionare Salva.
PowerShell
Per istruzioni sull'installazione del modulo Az PowerShell, vedere Installare Azure PowerShell.
Per abilitare la rotazione automatica del protettore TDE usando PowerShell, vedi il seguente script. Puoi recuperarlo <keyVaultKeyId> da Azure Key Vault.
Usa Set-AzSqlServerTransparentDataEncryptionProtector:
Set-AzSqlServerTransparentDataEncryptionProtector -Type AzureKeyVault -KeyId <keyVaultKeyId> `
-ServerName <logicalServerName> -ResourceGroup <SQLDatabaseResourceGroupName> `
-AutoRotationEnabled <boolean>
interfaccia della riga di comando di Azure
Per informazioni sull'installazione dell'attuale versione di interfaccia della riga di comando di Azure, vedi Installa la interfaccia della riga di comando di Azure.
Per abilitare la rotazione automatica del protettore TDE utilizzando la interfaccia della riga di comando di Azure, si veda il seguente script.
Usa az sql server tde-key set:
az sql server tde-key set --server-key-type AzureKeyVault
--auto-rotation-enabled true
[--kid] <keyVaultKeyId>
[--resource-group] <SQLDatabaseResourceGroupName>
[--server] <logicalServerName>
Rotazione manuale delle chiavi
La rotazione manuale delle chiavi utilizza i seguenti comandi per aggiungere una nuova chiave, che potrebbe avere un nome diverso oppure essere posizionata in un altro archivio chiavi. Puoi anche usare il portale Azure per ruotare manualmente le chiavi.
Quando ruoti manualmente le chiavi e crei una nuova versione della chiave in Key Vault (manualmente o tramite una policy di rotazione automatica delle chiavi), devi impostare manualmente quella versione della chiave come protezione TDE sul server.
Note
La lunghezza combinata del nome dell'insieme di credenziali e del nome della chiave non può superare i 94 caratteri.
Azure portal
- Apri Transparent data encryption sul server SQL.
- Seleziona la chiave gestita dal cliente.
- Seleziona l'opzione chiave gestita dal cliente e seleziona il Key Vault e la chiave da usare come nuovo protettore TDE.
- Selezionare Salva.
PowerShell
Usare il comando Add-AzKeyVaultKey per aggiungere una nuova chiave al Key Vault.
# add a new key to Azure Key Vault
Add-AzKeyVaultKey -VaultName <keyVaultName> -Name <keyVaultKeyName> -Destination <hardwareOrSoftware>
Usare i comandi seguenti:
# add the new key from Azure Key Vault to the server
Add-AzSqlServerKeyVaultKey -KeyId <keyVaultKeyId> -ServerName <logicalServerName> -ResourceGroup <SQLDatabaseResourceGroupName>
# set the key as the TDE protector for all resources under the server
Set-AzSqlServerTransparentDataEncryptionProtector -Type AzureKeyVault -KeyId <keyVaultKeyId> `
-ServerName <logicalServerName> -ResourceGroup <SQLDatabaseResourceGroupName>
interfaccia della riga di comando di Azure
Per aggiungere una nuova chiave al vault delle chiavi, eseguire il comando az keyvault key create.
# add a new key to Azure Key Vault
az keyvault key create --name <keyVaultKeyName> --vault-name <keyVaultName> --protection <hsmOrSoftware>
Usare i comandi seguenti:
# add the new key from Azure Key Vault to the server
az sql server key create --kid <keyVaultKeyId> --resource-group <SQLDatabaseResourceGroupName> --server <logicalServerName>
# set the key as the TDE protector for all resources under the server
az sql server tde-key set --server-key-type AzureKeyVault --kid <keyVaultKeyId> --resource-group <SQLDatabaseResourceGroupName> --server <logicalServerName>
Cambiare la modalità di protezione TDE
Azure portal
Usa il portale di Azure per passare la protezione TDE da Microsoft-managed alla modalità BYOK:
- Passare al menu Transparent Data Encryption per un server o un'istanza gestita esistente.
- Selezionare l'opzione Chiave gestita dal cliente.
- Seleziona il vault delle chiavi e la chiave da usare come protezione TDE.
- Selezionare Salva.
PowerShell
Per passare dalla protezione TDE gestita da Microsoft alla modalità BYOK, usare il comando Set-AzSqlServerTransparentDataEncryptionProtector.
Set-AzSqlServerTransparentDataEncryptionProtector -Type AzureKeyVault ` -KeyId <keyVaultKeyId> -ServerName <logicalServerName> -ResourceGroup <SQLDatabaseResourceGroupName>Per cambiare la protezione TDE dalla modalità BYOK a Microsoft gestita, usare il comando Set-AzSqlServerTransparentDataEncryptionProtector.
Set-AzSqlServerTransparentDataEncryptionProtector -Type ServiceManaged ` -ServerName <logicalServerName> -ResourceGroup <SQLDatabaseResourceGroupName>
interfaccia della riga di comando di Azure
Gli esempi seguenti usano az sql server tde-key set.
Per passare dalla protezione TDE gestita da Microsoft alla modalità BYOK:
az sql server tde-key set --server-key-type AzureKeyVault --kid <keyVaultKeyId> --resource-group <SQLDatabaseResourceGroupName> --server <logicalServerName>Per impostare la protezione TDE dalla modalità BYOK a Gestita da Microsoft:
az sql server tde-key set --server-key-type ServiceManaged --resource-group <SQLDatabaseResourceGroupName> --server <logicalServerName>