Настройка шифрования столбцов на месте с помощью Always Encrypted с безопасными анклавами

Применимо к: SQL Server 2019 (15.x) и более поздним версиям на Windows База данных Azure SQL

Always Encrypted с безопасными анклавами поддерживает выполнение криптографических операций со столбцами базы данных непосредственно внутри безопасного анклава в ядре СУБД. Шифрование на месте устраняет необходимость перемещения данных для таких операций за пределы базы данных, что делает криптографические операции более быстрыми и надежными.

Примечание.

Несмотря на преимущества шифрования на месте в плане производительности, криптографические операции в больших таблицах могут занимать много времени и потреблять значительные ресурсы и потенциально влиять на производительность и доступность приложений.

Шифрование на месте позволяет также активировать криптографические операции с помощью ALTER TABLE инструкции ALTER COLUMN (Transact-SQL) , которая невозможна без анклава.

Предварительные требования

Ниже приведены поддерживаемые криптографические операции и требования для ключей шифрования столбцов, используемых для этих операций.

  • Шифрование столбца с открытым текстом. Ключ шифрования столбца, используемый для шифрования этого столбца, должен быть с поддержкой анклавов.
  • Повторное шифрование зашифрованного столбца с помощью нового типа шифрования или (и) нового ключа шифрования столбца. Ключ шифрования текущего столбца и новый ключ шифрования столбца (если он отличается от текущего) оба должны поддерживать анклав.
  • Расшифровка зашифрованного столбца — ключ шифрования столбца, который защищает столбец, должен быть совместим с анклавами.

Сведения о том, как проверить, что ключи шифрования столбцов поддерживают безопасные анклавы, см. в разделе Управление ключами для Always Encrypted с безопасными анклавами.

Кроме того, необходимо убедиться, что среда соответствует общим предварительным требованиям для выполнения инструкций с помощью безопасных анклавах.

Пользователь или приложение, запускающее криптографические операции, должны иметь разрешения на внесение изменений схемы в таблицу, содержащую затрагиваемые столбцы, и на доступ к главным ключам столбцов, используемым в операции, и к соответствующим метаданным ключа в базе данных.

Вы можете активировать шифрование на месте с помощью одного из следующих методов:

Следующие шаги

См. также