Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Tip
Microsoft Fabric Data Warehouse is een relationeel warehouse op ondernemingsniveau op data lake-basis, met een architectuur die klaar is voor de toekomst, ingebouwde AI en nieuwe functies. Als u nieuw bent in gegevensopslag, begin dan met Fabric Data Warehouse. Bestaande dediceerde SQL-poolworkloads kunnen upgraden naar Fabric voor toegang tot nieuwe mogelijkheden in data science, realtime analyses en rapportage.
Van toepassing op: Toegewezen SQL-pools van Azure Synapse Analytics (voorheen SQL DW)
Gebruik deze procedure wanneer een door de klant beheerde TDE-protector mogelijk gecompromitteerd is. Roteer naar een nieuwe beveiliging voordat je de oude sleutel verwijdert of uitschakelt, zodat de dedicated SQL-pools toegankelijk blijven.
Caution
Het verwijderen of uitschakelen van een actieve TDE-beschermer maakt elke toegewijde SQL-pool die ervan afhankelijk is, ontoegankelijk. Bekijk het incidentresponsplan en de bewaarvereisten voor back-ups voordat u een sleutel verwijdert.
Note
Dit artikel behandelt standalone dedicated SQL-pools (voorheen SQL DW). Voor dedicated SQL-pools in een Synapse-werkruimte, zie Versleuteling voor Azure Synapse Analytics-werkruimten.
Het verwijderen van een sleutel maakt kopieën van die sleutel die eerder zijn geback-upt of hersteld in een andere sleutelkluis niet ongeldig. Bescherm en inventariseer elke kopie als onderdeel van de incidentrespons.
Prerequisites
- U moet een Azure-abonnement hebben en een beheerder van dat abonnement zijn.
- U moet Azure PowerShell hebben geïnstalleerd en uitgevoerd.
- Je moet in staat zijn om de logische server, machtigingen voor Key Vault en sleutels te beheren.
- Installeer Azure PowerShell of de Azure CLI.
- Zie Azure PowerShell installeren voor installatie-instructies voor Az-modules. Gebruik de nieuwe Azure PowerShell Az-module.
- Zie Azure CLI installeren voor installatie.
- Bekijk Customer-managed TDE for Azure Synapse Analytics en De TDE-beveiliging roteren.
- Dit artikel gaat ervan uit dat je al een sleutel van Azure Key Vault gebruikt als TDE-beschermer voor Azure Synapse. Zie Customer-managed TDE for Azure Synapse Analytics voor meer informatie.
Controleer de vingerafdrukken van de TDE-protector
De volgende stappen geven aan hoe je de TDE-beschermer-vingerafdrukken kunt controleren die Virtual Log Files (VLF) van een bepaalde database nog gebruiken.
Voer de volgende query uit om de duimafdruk van de huidige TDE-beschermer voor de database en de database-ID te vinden:
SELECT [database_id],
[encryption_state],
[encryptor_type], /*asymmetric key means Azure Key Vault, certificate means service-managed keys*/
[encryptor_thumbprint]
FROM [sys].[dm_database_encryption_keys]
Voer de volgende query uit om de VLF's en de vingerafdrukken van de gebruikte TDE-beveiliger terug te geven. Elke verschillende thumbprint verwijst naar een andere sleutel in Azure Key Vault:
SELECT * FROM sys.dm_db_log_info (database_id)
U kunt ook PowerShell of Azure CLI gebruiken:
Het PowerShell-commando
Get-AzSqlServerKeyVaultKeygeeft de duimafdruk van het TDE-beveiligingselement dat in de query wordt gebruikt, zodat je kunt zien welke sleutels je moet bewaren en welke je moet verwijderen in Azure Key Vault. Alleen sleutels die de database niet meer gebruikt, kunnen veilig worden verwijderd uit Azure Key Vault.Het Azure CLI-commando
az sql server key showgeeft de duimafdruk van de TDE-beschermer die in de query wordt gebruikt, zodat je kunt zien welke sleutels je moet bewaren en welke je moet verwijderen in Azure Key Vault. Alleen sleutels die de database niet meer gebruikt, kunnen veilig worden verwijderd uit Azure Key Vault.
Versleutelde resources toegankelijk houden
PowerShell
Maak een nieuwe sleutel in Azure Key Vault. Zorg ervoor dat je deze nieuwe sleutel aanmaakt in een aparte sleutelkluis ten opzichte van de mogelijk gecompromitteerde TDE-beschermer, aangezien toegangscontrole op kluisniveau is ingesteld.
Voeg de nieuwe sleutel toe aan de server door gebruik te maken van de add-AzSqlServerKeyVaultKey en Set-AzSqlServerTransparentDataEncryptionProtector cmdlets, en update deze als de nieuwe TDE-beschermer van de server.
# add the key from Azure Key Vault to the server Add-AzSqlServerKeyVaultKey -ResourceGroupName <SQLDatabaseResourceGroupName> -ServerName <LogicalServerName> -KeyId <KeyVaultKeyId> # set the key as the TDE protector for all resources under the server Set-AzSqlServerTransparentDataEncryptionProtector -ResourceGroupName <SQLDatabaseResourceGroupName> ` -ServerName <LogicalServerName> -Type AzureKeyVault -KeyId <KeyVaultKeyId>Zorg ervoor dat de server en eventuele replica's worden bijgewerkt naar de nieuwe TDE-beschermer door gebruik te maken van de Get-AzSqlServerTransparentDataEncryptionProtector cmdlet.
Note
Het kan enkele minuten duren voordat de nieuwe TDE-protector is doorgegeven aan alle databases en secundaire databases onder de server.
Get-AzSqlServerTransparentDataEncryptionProtector -ServerName <LogicalServerName> -ResourceGroupName <SQLDatabaseResourceGroupName>Maak een back-up van de nieuwe sleutel in Azure Key Vault.
# -OutputFile parameter is optional; if removed, a file name is automatically generated. Backup-AzKeyVaultKey -VaultName <KeyVaultName> -Name <KeyVaultKeyName> -OutputFile <DesiredBackupFilePath>Verwijder de gecompromitteerde sleutel uit Azure Key Vault door gebruik te maken van de cmdlet Remove-AzKeyVaultKey.
Remove-AzKeyVaultKey -VaultName <KeyVaultName> -Name <KeyVaultKeyName>Als u in de toekomst een sleutel wilt herstellen naar Azure Key Vault, gebruikt u de cmdlet Restore-AzKeyVaultKey .
Restore-AzKeyVaultKey -VaultName <KeyVaultName> -InputFile <BackupFilePath>
Azure CLI
Zie Azure CLI keyvault voor naslaginformatie over opdrachten.
Maak een nieuwe sleutel in Azure Key Vault. Zorg ervoor dat je deze nieuwe sleutel aanmaakt in een sleutelkluis die gescheiden is van de mogelijk gecompromitteerde TDE-beschermer, aangezien toegangscontrole op kluisniveau is ingesteld.
Voeg de nieuwe sleutel toe aan de server en werk deze bij als de nieuwe TDE-beveiliging van de server.
# add the key from Azure Key Vault to the server az sql server key create --kid <KeyVaultKeyId> --resource-group <SQLDatabaseResourceGroupName> --server <LogicalServerName> # set the key as the TDE protector for all resources under the server az sql server tde-key set --server-key-type AzureKeyVault --kid <KeyVaultKeyId> --resource-group <SQLDatabaseResourceGroupName> --server <LogicalServerName>Zorg ervoor dat de server en eventuele replica's worden bijgewerkt naar de nieuwe TDE-beveiliger.
Note
Het kan enkele minuten duren voordat de nieuwe TDE-protector is doorgegeven aan alle databases en secundaire databases onder de server.
az sql server tde-key show --resource-group <SQLDatabaseResourceGroupName> --server <LogicalServerName>Maak een back-up van de nieuwe sleutel in Azure Key Vault.
# --file parameter is optional; if removed, a file name is automatically generated. az keyvault key backup --file <DesiredBackupFilePath> --name <KeyVaultKeyName> --vault-name <KeyVaultName>Verwijder de geïnfecteerde sleutel uit Azure Key Vault.
az keyvault key delete --name <KeyVaultKeyName> --vault-name <KeyVaultName>Herstel in de toekomst een sleutel naar Azure Key Vault.
az keyvault key restore --file <BackupFilePath> --vault-name <KeyVaultName>
Versleutelde resources ontoegankelijk maken
Verwijder de databases die de mogelijk gecompromitteerde sleutel gebruiken voor encryptie.
Het systeem maakt automatisch een back-up van de database en logbestanden, zodat je de database op elk moment naar een bepaald tijdstip kunt herstellen (zolang je de sleutel verstrekt). Verwijder de databases voordat je een actieve TDE-beschermer verwijdert om mogelijk dataverlies tot wel 10 minuten van de meest recente transacties te voorkomen.
Maak een back-up van het sleutelmateriaal van de TDE-beveiliging in Azure Key Vault.
Verwijder de mogelijk aangetaste sleutel uit Azure Key Vault.
Note
Het kan ongeveer 10 minuten duren voordat eventuele wijzigingen in machtigingen voor de sleutelkluis van kracht worden. Dit omvat het intrekken van toegangsrechten voor de TDE-beschermer in AKV, en gebruikers hebben mogelijk nog steeds toegangsrechten.