Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Dica
Microsoft Fabric Data Warehouse é um armazém relacional de escala empresarial com base de data lake, arquitetura pronta para o futuro, IA integrada e novos recursos. Se você não estiver familiarizado com o data warehouse, comece com Fabric Data Warehouse. As cargas de trabalho existentes de pools de SQL dedicados podem ser atualizadas para Fabric para acessar novos recursos em ciência de dados, análise em tempo real e relatórios.
Aplica-se a: pools de SQL dedicados do Azure Synapse Analytics (antes conhecido como SQL DW)
Transparent Data Encryption (TDE) protege um pool SQL dedicado contra atividades offline maliciosas ao criptografar arquivos de banco de dados, arquivos de log de transações e backups em repouso. Criptografia e descriptografia ocorrem em tempo real e não exigem alterações na aplicação.
Você deve ativar manualmente o TDE para um pool SQL dedicado independente do Azure Synapse Analytics.
A TDE realiza a criptografia e a descriptografia de E/S em tempo real dos dados no nível da página. Cada página é descriptografada quando é lida na memória e, em seguida, criptografada antes de ser gravada no disco. A TDE criptografa o armazenamento de um banco de dados inteiro usando uma chave simétrica chamada de DEK (Chave de Criptografia de Banco de Dados). Na inicialização do banco de dados, o DEK criptografado é descriptografado e usado para descriptografia e para a nova criptografia dos arquivos do banco de dados no processo do mecanismo de banco de dados do SQL Server. O protetor TDE protege o DEK. O protetor TDE é um certificado gerenciado pelo serviço (criptografia transparente de dados gerenciada pelo serviço).
Para o Azure Synapse, você define o protetor TDE no nível do servidor e todos os bancos de dados associados a esse servidor o herdam.
Note
Este artigo aborda pools SQL dedicados independentes (anteriormente SQL DW) hospedados em um servidor lógico. Para pools SQL dedicados em um workspace Synapse, veja Criptografia para Azure Synapse Analytics workspaces.
Como funciona o TDE
O TDE criptografa páginas de banco de dados usando uma Chave de Criptografia de Banco de Dados (DEK) simétrica. O DEK é armazenado no registro de boot do banco de dados e o protetor TDE o protege. O protetor é um certificado gerenciado pelo serviço.
Você configura o protetor TDE no servidor lógico e os pools SQL dedicados nesse servidor o herdam. Cada página é descriptografada quando lida na memória e criptografada antes de ser escrita no armazenamento.
TDE gerenciado pelo serviço
No Azure, a configuração padrão para TDE é de DEK protegido por certificado do servidor interno. O certificado de servidor integrado é exclusivo para cada servidor e o algoritmo de criptografia usado é o AES 256 no modo Cipher Block Chaining (CBC). Se um banco de dados estiver em uma relação de replicação geográfica, tanto o banco de dados primário como o banco de dados geográfico secundário serão protegidos pela chave de servidor pai do primário. Se dois bancos de dados estiverem conectados ao mesmo servidor, eles também compartilharão o mesmo certificado interno. A Microsoft gira automaticamente esses certificados uma vez por ano, em conformidade com a política de segurança interna e a chave raiz é protegida por um armazenamento secreto interno da Microsoft. Os clientes podem verificar a conformidade do Banco de Dados SQL e da Instância Gerenciada de SQL com políticas de segurança internas em relatórios de auditoria de terceiros independentes disponíveis na Central de Confiabilidade da Microsoft. A Microsoft também move e gerencia as chaves conforme necessário para replicação geográfica e restaurações.
TDE gerenciada pelo cliente
Com o TDE gerenciado pelo cliente, o protetor é uma chave assimétrica que você controla no Azure Key Vault ou no Azure Key Vault Managed HSM. Você controla a criação de chaves, permissões de acesso, rotação, backup e exclusão. A chave não sai do repositório de chaves.
Revogar o acesso do servidor lógico à chave torna pools SQL dedicados criptografados inacessíveis. Proteja o armazenamento de chaves com proteção contra exclusão suave, proteção contra purga, monitoramento e acesso com privilégio mínimo.
O Azure Synapse precisa receber permissões para o cofre de chaves de propriedade do cliente para descriptografar e criptografar o DEK. Se as permissões do servidor para o cofre de chaves forem revogadas, um banco de dados não poderá ser acessado e todos os dados serão criptografados.
Para requisitos e recomendações, veja Customer-managed TDE para Azure Synapse Analytics.
Mover um banco de dados protegido pela Transparent Data Encryption
Não é necessário descriptografar bancos de dados para operações no Azure. As configurações de TDE no banco de dados de origem ou banco de dados primário são herdadas de forma transparente no destino. As operações incluídas envolvem:
- Restauração por região geográfica
- Restauração de ponto no tempo de autoatendimento
- Restauração de um banco de dados excluído
- Replicação geográfica ativa
- Criação de uma cópia do banco de dados
Quando você exporta um banco de dados protegido por TDE para um arquivo BACPAC, o conteúdo exportado do banco de dados não é criptografado. Se você importar para um banco de dados vazio existente, a criptografia dependerá se o TDE está habilitado nesse banco de dados ou não.
Gerencie a Criptografia Transparente de Dados
portal do Azure
Para ativar ou desativar o TDE, abra o pool SQL dedicado no portal do Azure, selecione Criptografia de dados transparentes e salve o estado necessário. Para configurar um protetor gerenciado pelo cliente, abra a criptografia de dados transparente no servidor lógico e selecione a chave do Azure Key Vault. Localize as configurações da TDE em seu banco de dados do usuário. Por padrão, é usada a chave de criptografia no nível do servidor. Um certificado de TDE é gerado automaticamente para o servidor que contém o banco de dados.
PowerShell
Gerencie a TDE usando o PowerShell.
Importante
O módulo Az substitui AzureRM. Todo o desenvolvimento futuro é para o módulo Az.Sql.
Para configurar a TDE por meio do PowerShell, você deve estar conectado como o proprietário do Azure, o Colaborador ou o Gerenciador de segurança do SQL.
Use os seguintes cmdlets do Az.Sql:
| Cmdlet | Purpose |
|---|---|
| Set-AzSqlDatabaseTransparentDataEncryption | Ative ou desative o TDE para um pool SQL dedicado. |
| Get-AzSqlDatabaseTransparentDataEncryption | Obtenha o estado atual do TDE. |
| Add-AzSqlServerKeyVaultKey | Adicione uma chave ao servidor lógico. |
| Get-AzSqlServerKeyVaultKey | Liste as chaves disponíveis para o servidor lógico. |
| Set-AzSqlServerTransparentDataEncryptionProtector | Defina o protetor TDE do servidor. |
| Get-AzSqlServerTransparentDataEncryptionProtector | Obtenha o protetor TDE atual. |
| Remove-AzSqlServerKeyVaultKey | Remova uma chave do servidor lógico. |
Transact-SQL
Gerencie a TDE usando Transact-SQL.
Conecte o banco de dados usando um logon que seja um administrador ou membro da função dbmanager no banco de dados master.
| Command | Description |
|---|---|
| ALTER DATABASE (Banco de Dados SQL do Azure) |
SET ENCRYPTION ON/OFF criptografa ou descriptografa um banco de dados |
| sys.dm_database_encryption_keys | Retorna informações sobre o estado de criptografia de um banco de dados e as chaves de criptografia de banco de dados associadas |
| sys.dm_pdw_nodes_database_encryption_keys | Retorna informações sobre o estado de criptografia de cada nó do Azure Synapse e as chaves de criptografia de banco de dados associadas |
Você não pode trocar o protetor TDE para uma chave do Azure Key Vault usando Transact-SQL. Use PowerShell o portal do Azure.
API REST
Os seguintes recursos de gerenciamento SQL se aplicam ao servidor lógico e ao pool SQL dedicado.
Para configurar a TDE por meio da API REST, você deve estar conectado como Proprietário do Azure, Colaborador ou Gerenciador de Segurança do SQL.
Use o seguinte conjunto de comandos para pools SQL dedicados autônomos do Azure Synapse Analytics:
| Command | Description |
|---|---|
| Criar ou atualizar o servidor | Adiciona uma identidade do Microsoft Entra ID (antigo Azure Active Directory) a um servidor. (usado para conceder acesso ao Azure Key Vault) |
| Criar ou atualizar a chave do servidor | Adiciona uma chave do Azure Key Vault a um servidor. |
| Excluir chave do servidor | Remove uma chave do Azure Key Vault de um servidor. |
| Obter chaves do servidor | Obtém uma chave específica do Azure Key Vault de um servidor. |
| Listar chaves do servidor por servidor | Obtém as chaves do Azure Key Vault para um servidor. |
| Criar ou atualizar o protetor de criptografia | Define o protetor de TDE para um servidor. |
| Obter protetor de criptografia | Obtém o protetor de TDE para um servidor. |
| Listar protetores de criptografia por servidor | Obtém os protetores de TDE para um servidor. |
| Criar ou atualizar a configuração de Transparent Data Encryption | Habilita ou desabilita a TDE para um banco de dados. |
| Obter configuração de Transparent Data Encryption | Obtém a configuração de TDE para um banco de dados. |
| Lista de resultados de configuração de Transparent Data Encryption | Obtém o resultado de criptografia para um banco de dados. |