Alltid krypterad med Intel SGX-enklavens migrationsguide

Azure SQL Database

Important

Always Encrypted with Intel Software Guard Extensions (Intel SGX)-enklaver når slutet på stödet den 31 oktober 2027. Migrera berörda databaser innan detta datum. Efter den 31 oktober 2027 flyttar Azure automatiskt alla databaser som fortfarande finns på beräkningsnivån i DC-serien till en beräkningsnivå i standardserien som stöds (icke-DC) och aktiverar VBS-enklaver (virtualiseringsbaserad säkerhet).

Denna artikel beskriver alternativ till Always Encrypted med Intel SGX-enklaver och de ändringar som krävs för varje alternativ. Gå igenom säkerhetsaspekterna innan du väljer ett alternativ. Intel SGX- och VBS-enklaver ger olika skydd mot attacker som kommer från gästoperativsystemet och värden.

Innan du börjar kontrollerar du att du kan visa och ändra de aktuella logiska servrarna, databaserna och elastiska poolerna i Azure SQL. För PowerShell, installera Az PowerShell-modulerna och logga in på Azure. Om du använder Azure CLI installerar du Azure CLI och loggar in i Azure. Inventera de applikationer som ansluter till berörda databaser så att du kan uppdatera deras drivrutiner, anslutningssträngar och attestationsinställningar under migreringen.

Identifiera databaser som använder DC-serien

Identifiera alla fristående databaser och elastiska pooler som använder DC-serier innan du planerar migreringen. Varje databas i DC-seriens elastic pool påverkas.

  1. I Azure-portalen går du till den logiska servern för Azure SQL.
  2. På sidan Översikt letar du reda på Tillgängliga resurser. Denna tabell listar databaserna på den logiska servern.
  3. I kolumnen Prissättningsnivå, välj filtret och filtrera sedan listan efter DC-serien.
  4. Registrera varje databas i den filtrerade listan. Dessa databaser använder DC-serien och Intel SGX-enklaver.
  5. Upprepa dessa steg för varje logisk server som hostar Azure SQL-databaser i din miljö.

Välj en migreringssökväg

Välj den migrationsväg som uppfyller säkerhets- och applikationskraven för din arbetsbelastning. Använd följande jämförelse som utgångspunkt och granska den detaljerade vägledningen för den valda vägen innan du gör produktionsändringar.

Migreringsväg Använd det här alternativet när Attestation
Azure SQL Database med VBS-enklaver Du vill stanna kvar på Azure SQL Database och VBS-enklaver uppfyller dina säkerhetskrav. VBS-enklaver i Azure SQL Database stöder inte attestering.
SQL Server på en Azure Confidential VM med VBS-enklaver Du behöver en hårdvaruupprätthållen gräns som hjälper till att skydda gästoperativsystemet från åtkomst från värdoperatörer. Värdvårdnadstjänstens (HGS) attestering är frivillig.

Migrera en enda databas till VBS-enklaver

Använd den här sökvägen för att bevara funktioner med enklavstöd i Azure SQL Database.

  1. Välj en stödd standardserie (icke-DC) hårdvarukonfiguration som uppfyller prestanda- och tillgänglighetskraven för din arbetsbelastning.
  2. Flytta databasen till den valda hårdvarukonfigurationen.
  3. Aktivera VBS-enklaver för databasen. Att aktivera VBS-enklaver sätter preferredEnclaveType databasens egenskap till VBS.
  4. Gå igenom klientdrivrutinskraven för VBS-enklaver utan attestation, och uppdatera din applikationsdrivrutin om det behövs.
  5. Uppdatera varje applikationsanslutning för att använda None-enklavens attestationsprotokoll och ta bort Microsoft Azure Attestation URL. De exakta anslutningssträngsnyckelorden beror på klientdrivrutinen.
  6. Slutför valideringen efter migrationen.

Migrera en elastisk pool till VBS-enklaver

Alla databaser i en elastisk pool ärver enklavkonfigurationen för poolen. Använd denna väg för att behålla enclave-aktiverade funktioner för databaser i en elastisk Azure SQL-pool.

  1. Välj en stödd standardseriekonfiguration (icke-DC) som uppfyller poolens prestanda- och tillgänglighetskrav. För information om att ändra poolkonfiguration, se Hantera en elastisk pool i Azure SQL Database.
  2. Aktivera VBS-enklaver för elasticpoolen. Att aktivera VBS-enklaver sätter poolegenskapen preferredEnclaveType till VBS.
  3. Gå igenom klientdrivrutinskraven för VBS-enklaver utan attestation, och uppdatera dina applikationsdrivrutiner om det behövs.
  4. Uppdatera varje applikationsanslutning för att använda enklavens None attestationsprotokoll och ta bort Microsoft Azure Attestation URL. De exakta anslutningssträngsnyckelorden beror på klientdrivrutinen.
  5. Slutför valideringen efter migreringen för varje databas i poolen.

Migrera till SQL Server på en konfidentiell virtuell Azure-dator

Överväg denna väg om du behöver en hårdvaruupprätthållen gräns som hjälper till att skydda gästoperativsystemet från åtkomst från värdoperatörer. Azure konfidentiella virtuella datorer krypterar VM-minnet och erbjuder andra säkerhetsegenskaper än Intel SGX-enklaver. Utvärdera dessa skillnader mot dina säkerhets- och efterlevnadskrav.

  1. Distribuera SQL Server till en Azure Confidential VM.
  2. Välj om du vill använda enklavattestering:
  3. Konfigurera Always Encrypted med VBS-enklaver på SQL Server-instansen genom att följa instruktionerna för attestationsalternativet du valt.
  4. Planera migreringen av din databas, inloggningar, nycklar, applikationsanslutning och beroende resurser.
  5. Välj ett datamigreringsalternativ baserat på din databasstorlek, nätverkskonfiguration, driftstopp och stödda databasobjekt. Vanliga alternativ inkluderar:
  6. Uppdatera applikationsanslutningssträngar för SQL Server-instansen och det valda attesteringsalternativet.
  7. Slutför valideringen efter migrationen.

Verifiera migreringen

Innan du flyttar arbetsbördan till produktion:

  1. Verifiera att applikationer kan ansluta med Always Encrypted aktiverat.
  2. Kör representativa frågor som använder krypterade kolumner, inklusive frågor som kräver beräkningar i enklaver om målmiljön använder säkra enklaver.
  3. Kontrollera att infogningar, uppdateringar, raderingar och indexoperationer på krypterade kolumner beter sig som förväntat.
  4. Testa programmets prestanda och justera målkonfigurationen för beräkningsresurser vid behov.
  5. Testa din affärskontinuitet, återställning efter katastrof och procedurer för växling vid fel. Alla databaskopior måste stödja säkra enklaver om arbetsbelastningen använder enklavaktiverade operationer.
  6. Övervaka applikationen med avseende på enklav-, attestations- och frågefel innan du slutför övergången.