Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Important
Always Encrypted with Intel Software Guard Extensions (Intel SGX)-enklaver når slutet på stödet den 31 oktober 2027. Migrera berörda databaser innan detta datum. Efter den 31 oktober 2027 flyttar Azure automatiskt alla databaser som fortfarande finns på beräkningsnivån i DC-serien till en beräkningsnivå i standardserien som stöds (icke-DC) och aktiverar VBS-enklaver (virtualiseringsbaserad säkerhet).
Denna artikel beskriver alternativ till Always Encrypted med Intel SGX-enklaver och de ändringar som krävs för varje alternativ. Gå igenom säkerhetsaspekterna innan du väljer ett alternativ. Intel SGX- och VBS-enklaver ger olika skydd mot attacker som kommer från gästoperativsystemet och värden.
Innan du börjar kontrollerar du att du kan visa och ändra de aktuella logiska servrarna, databaserna och elastiska poolerna i Azure SQL. För PowerShell, installera Az PowerShell-modulerna och logga in på Azure. Om du använder Azure CLI installerar du Azure CLI och loggar in i Azure. Inventera de applikationer som ansluter till berörda databaser så att du kan uppdatera deras drivrutiner, anslutningssträngar och attestationsinställningar under migreringen.
Identifiera databaser som använder DC-serien
Identifiera alla fristående databaser och elastiska pooler som använder DC-serier innan du planerar migreringen. Varje databas i DC-seriens elastic pool påverkas.
- I Azure-portalen går du till den logiska servern för Azure SQL.
- På sidan Översikt letar du reda på Tillgängliga resurser. Denna tabell listar databaserna på den logiska servern.
- I kolumnen Prissättningsnivå, välj filtret och filtrera sedan listan efter DC-serien.
- Registrera varje databas i den filtrerade listan. Dessa databaser använder DC-serien och Intel SGX-enklaver.
- Upprepa dessa steg för varje logisk server som hostar Azure SQL-databaser i din miljö.
Välj en migreringssökväg
Välj den migrationsväg som uppfyller säkerhets- och applikationskraven för din arbetsbelastning. Använd följande jämförelse som utgångspunkt och granska den detaljerade vägledningen för den valda vägen innan du gör produktionsändringar.
| Migreringsväg | Använd det här alternativet när | Attestation |
|---|---|---|
| Azure SQL Database med VBS-enklaver | Du vill stanna kvar på Azure SQL Database och VBS-enklaver uppfyller dina säkerhetskrav. | VBS-enklaver i Azure SQL Database stöder inte attestering. |
| SQL Server på en Azure Confidential VM med VBS-enklaver | Du behöver en hårdvaruupprätthållen gräns som hjälper till att skydda gästoperativsystemet från åtkomst från värdoperatörer. | Värdvårdnadstjänstens (HGS) attestering är frivillig. |
Migrera en enda databas till VBS-enklaver
Använd den här sökvägen för att bevara funktioner med enklavstöd i Azure SQL Database.
- Välj en stödd standardserie (icke-DC) hårdvarukonfiguration som uppfyller prestanda- och tillgänglighetskraven för din arbetsbelastning.
- Flytta databasen till den valda hårdvarukonfigurationen.
-
Aktivera VBS-enklaver för databasen. Att aktivera VBS-enklaver sätter
preferredEnclaveTypedatabasens egenskap tillVBS. - Gå igenom klientdrivrutinskraven för VBS-enklaver utan attestation, och uppdatera din applikationsdrivrutin om det behövs.
- Uppdatera varje applikationsanslutning för att använda
None-enklavens attestationsprotokoll och ta bort Microsoft Azure Attestation URL. De exakta anslutningssträngsnyckelorden beror på klientdrivrutinen. - Slutför valideringen efter migrationen.
Migrera en elastisk pool till VBS-enklaver
Alla databaser i en elastisk pool ärver enklavkonfigurationen för poolen. Använd denna väg för att behålla enclave-aktiverade funktioner för databaser i en elastisk Azure SQL-pool.
- Välj en stödd standardseriekonfiguration (icke-DC) som uppfyller poolens prestanda- och tillgänglighetskrav. För information om att ändra poolkonfiguration, se Hantera en elastisk pool i Azure SQL Database.
-
Aktivera VBS-enklaver för elasticpoolen. Att aktivera VBS-enklaver sätter poolegenskapen
preferredEnclaveTypetillVBS. - Gå igenom klientdrivrutinskraven för VBS-enklaver utan attestation, och uppdatera dina applikationsdrivrutiner om det behövs.
- Uppdatera varje applikationsanslutning för att använda enklavens
Noneattestationsprotokoll och ta bort Microsoft Azure Attestation URL. De exakta anslutningssträngsnyckelorden beror på klientdrivrutinen. - Slutför valideringen efter migreringen för varje databas i poolen.
Migrera till SQL Server på en konfidentiell virtuell Azure-dator
Överväg denna väg om du behöver en hårdvaruupprätthållen gräns som hjälper till att skydda gästoperativsystemet från åtkomst från värdoperatörer. Azure konfidentiella virtuella datorer krypterar VM-minnet och erbjuder andra säkerhetsegenskaper än Intel SGX-enklaver. Utvärdera dessa skillnader mot dina säkerhets- och efterlevnadskrav.
- Distribuera SQL Server till en Azure Confidential VM.
- Välj om du vill använda enklavattestering:
- Konfigurera Always Encrypted med VBS-enklaver på SQL Server-instansen genom att följa instruktionerna för attestationsalternativet du valt.
- Planera migreringen av din databas, inloggningar, nycklar, applikationsanslutning och beroende resurser.
- Välj ett datamigreringsalternativ baserat på din databasstorlek, nätverkskonfiguration, driftstopp och stödda databasobjekt. Vanliga alternativ inkluderar:
- Azure Data Factory: Använd en kopieringsaktivitet med Azure SQL Database-kontakten som källkod och SQL Server-kontakten som sänka. ADF behandlar Always Encryption-kolumnerna som binära eller chiffertextvärden och flyttar dem utan att behöva åtkomst till Column Master Key.
- Smart Bulk Copy: Använd Smart Bulk Copy för att kopiera schema och data från Azure SQL Database till SQL Server. Gå igenom verktygets förutsättningar och begränsningar innan migrering.
- BACPAC: Tänk på en BACPAC för mindre databaser vars objekt stöds av datalagersapplikationer. Always Encrypted-data förblir krypterade under export och import, och BACPAC-filen innehåller Always Encrypted-nyckelmetadata. För mer information, se Exportera och importera databaser med Always Encrypted, Export a BACPAC-fil och Import a BACPAC-fil för att skapa en ny databas.
- Uppdatera applikationsanslutningssträngar för SQL Server-instansen och det valda attesteringsalternativet.
- Slutför valideringen efter migrationen.
Verifiera migreringen
Innan du flyttar arbetsbördan till produktion:
- Verifiera att applikationer kan ansluta med Always Encrypted aktiverat.
- Kör representativa frågor som använder krypterade kolumner, inklusive frågor som kräver beräkningar i enklaver om målmiljön använder säkra enklaver.
- Kontrollera att infogningar, uppdateringar, raderingar och indexoperationer på krypterade kolumner beter sig som förväntat.
- Testa programmets prestanda och justera målkonfigurationen för beräkningsresurser vid behov.
- Testa din affärskontinuitet, återställning efter katastrof och procedurer för växling vid fel. Alla databaskopior måste stödja säkra enklaver om arbetsbelastningen använder enklavaktiverade operationer.
- Övervaka applikationen med avseende på enklav-, attestations- och frågefel innan du slutför övergången.