Ескертпе
Бұл бетке кіру үшін қатынас шегін айқындау қажет. Жүйеге кіруді немесе каталогтарды өзгертуді байқап көруге болады.
Бұл бетке кіру үшін қатынас шегін айқындау қажет. Каталогтарды өзгертуді байқап көруге болады.
Применимо к: SQL Server 2019 (15.x) и более поздним версиям на Windows
База данных Azure SQL
Always Encrypted с безопасными анклавами расширяет возможности Always Encrypted для реализации более широких возможностей запросов приложений к зашифрованным столбцам базы данных. Используемые технологии безопасных анклавов позволяют исполнителю запросов в ядре СУБД делегировать вычисления в зашифрованных столбцах безопасному анклаву внутри процесса ядра СУБД.
Предварительные требования
Ваша среда должна соответствовать следующим требованиям для поддержки Always Encrypted с безопасными анклавами.
- Экземпляр SQL Server или сервер баз данных в База данных SQL Azure должен быть должным образом настроен для поддержки анклавов и аттестации, если это применимо или требуется. Дополнительные сведения см. в разделе Настройка безопасного анклава и аттестации.
- Убедитесь, что приложение:
Используется версия клиентского драйвера, поддерживающая Always Encrypted с безопасными анклавами.
Включает Always Encrypted при подключении к базе данных.
Задает протокол аттестации, который определяет, должен ли драйвер клиента выполнить аттестацию анклава перед отправкой запросов к анклаву и, если да, какую службу аттестации он должен использовать. Последние версии драйверов поддерживают следующие протоколы аттестации:
- Microsoft Аттестация Azure — обеспечивает аттестацию с помощью Microsoft Аттестация Azure.
- Host Guardian Service — принудительно применяет аттестацию с помощью Host Guardian Service.
- Нет — позволяет использовать анклавы без аттестации.
В следующей таблице указаны протоколы аттестации, допустимые для определенных продуктов SQL и анклавных технологий:
Продукт Технология анклава Поддерживаемые протоколы аттестации SQL Server 2019 (15.x) и более поздних версий Анклавы VBS Служба защиты узла, нет База данных SQL Azure Анклавы SGX (в базах данных серии DC) Аттестация Microsoft Azure База данных SQL Azure Анклавы VBS нет Задает URL-адрес аттестации, подходящий для вашей среды, если вы используете аттестацию.
- Если вы используете SQL Server и Host Guardian Service (HGS), см. раздел Определение URL-адреса аттестации HGS и предоставление к нему общего доступа.
- Если вы используете Базу данных SQL Azure с анклавами Intel SGX и Microsoft Аттестация Azure, см. раздел Определение URL-адреса аттестации для политики аттестации.
Драйверы клиента для Always Encrypted с безопасными анклавами
Для разработки приложений с помощью Always Encrypted с защищенными анклавами требуется версия драйвера клиента SQL, поддерживающая безопасные анклавы. Драйвер клиента играет следующую ключевую роль.
- Перед отправкой запроса, использующего безопасный анклав, в SQL Server или Базу данных SQL Azure для выполнения драйвер инициирует аттестацию анклава (если она настроена), чтобы проверить, что безопасный анклав является доверенным и его можно безопасно использовать для обработки конфиденциальных данных. Дополнительные сведения об аттестации см. в статье Аттестация безопасного анклава.
- Драйвер клиента устанавливает защищённый сеанс с анклавом, согласовывая общий секрет.
- Драйвер использует общий секрет для шифрования ключей шифрования столбцов, которые потребуются анклаву для обработки запроса, и отправляет ключи в SQL Server, пересылающий их в безопасный анклав для расшифровки.
- Наконец, драйвер отправляет запрос для выполнения, который активирует вычисления в безопасном анклаве.
Следующие драйверы клиента поддерживают Always Encrypted с безопасными анклавами.
Поставщик данных Microsoft .NET для SQL Server в .NET Framework 4.6 или более поздней версии и .NET Core 2.1 или более поздней версии. Если вы хотите использовать анклавы VBS без аттестации, требуется версия 4.1 или более поздняя, совместимая с платформами .NET Framework 4.6.1 или более поздней версии и .NET Core 3.1.
- Дополнительные сведения см. в статье Использование Always Encrypted с поставщиком данных Microsoft .NET для SQL Server.
- Пошаговое руководство см. в статье Руководство. Разработка приложения .NET с помощью Always Encrypted с безопасными анклавами.
- См. также статью Пример использования поставщика Azure Key Vault и технологии Always Encrypted с безопасными анклавами.
Microsoft ODBC Driver for SQL Server версии 17.4 или выше. Если вы хотите использовать анклавы VBS без аттестации, требуется версия 18.1 или более поздняя.
- Дополнительные сведения см. в статье Использование функции Always Encrypted с драйвером ODBC.
- Сведения о том, как включить вычисления в анклаве для подключения к базе данных с использованием ODBC, см. в разделе Включение Always Encrypted с использованием безопасных анклавов.
Microsoft ODBC Driver for SQL Server версии 8.2 или выше. Если вы хотите использовать анклавы VBS без аттестации, требуется версия 12.2 или более поздняя.
- Дополнительные сведения см. в статье Использование Always Encrypted с безопасными анклавами с драйвером JDBC.
Поставщик данных .NET Framework для SQL Server в .NET Framework 4.7.2 и выше.
- Дополнительные сведения см. в статье Использование Always Encrypted с поставщиком данных .NET Framework для SQL Server.
- Пошаговое руководство см. в статье Руководство. Разработка приложения .NET Framework с использованием Always Encrypted и безопасных анклавов
Примечание.
Использование поставщика данных .NET Framework для SQL Server (System.Data.SqlClient) не рекомендуется для новых разработок. Дополнительные сведения см. в разделе System.Data.SqlClient.