Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Tip
Microsoft Fabric Data Warehouse geleceğe hazır mimariye, yerleşik yapay zekaya ve yeni özelliklere sahip data lake foundation üzerinde kurumsal ölçekli ilişkisel bir ambardır. Veri ambarı konusunda yeniyseniz Fabric Data Warehouse ile başlayın. Mevcut özel SQL havuzu iş yükleri, veri bilimi, gerçek zamanlı analiz ve raporlama alanlarında yeni özelliklere erişmek için Fabric'e yükseltilebilir.
Şunlar için geçerlidir: Azure Synapse Analytics ayrılmış SQL havuzları (önceki adıyla SQL DW)
Bu makale, Azure Key Vault'tan TDE koruyucusu kullanan bir SQL sunucusu için anahtar rotasyonunu anlatır. Bir sunucu için mantıksal TDE koruyucusunun döndürülmesinin anlamı, sunucudaki veritabanlarını koruyan yeni bir desteklenen anahtara geçmektir. Yapılandırmaya bağlı olarak TDE koruyucusu, Azure Key Vault veya Azure Key Vault Managed HSM’de depolanan desteklenen bir asimetrik (RSA) ya da simetrik (AES) anahtarla desteklenebilir. Anahtar döndürme işlemi çevrimiçi bir işlemdir ve tamamlanması sadece birkaç saniye sürmelidir, çünkü bu işlem sadece veritabanının veri şifreleme anahtarını çözer ve yeniden şifreler, tüm veritabanını değil.
Bu makalede, sunucuda TDE koruyucusunun döndürülebilmesi için hem otomatik hem de el ile gerçekleştirilen yöntemler ele alınmaktadır.
Not
Bu makale, bağımsız ayrılmış SQL havuzlarını (eski adıyla SQL DW) ele alır. Synapse çalışma alanındaki ayrılmış SQL havuzları için bkz. Azure Synapse Analytics çalışma alanları için şifreleme.
Dikkat edilmesi gereken önemli hususlar
- En azından veritabanı yedekleme süresi boyunca eski anahtar sürümlerini koruyun. Eski bir yedeği geri yüklemek için onu şifreleyen koruyucu gerekir.
- Eski anahtarları tekrar hizmet yönetimli koruyucuya geçseniz bile koruyun.
- Duraklatılmış özel SQL havuzu, döndürülmeden önce sürdürülmelidir.
- Anahtar kasası adı ve anahtar adı birleşik olarak 94 karakteri geçemez.
Prerequisites
- Bu makale, Azure Key Vault'tan bir anahtarı Azure SQL Veritabanı veya Azure Synapse Analytics için TDE koruyucu olarak zaten kullandığınızı varsayıyor. Daha fazla bilgi için bkz. Customer-managed TDE for Azure Synapse Analytics.
- Azure PowerShell'in yüklü ve çalışır durumda olması gerekir.
Tip
Önerilen ancak isteğe bağlı - TDE koruyucusu için önce bir donanım güvenlik modülünde (HSM) veya yerel anahtar deposunda anahtar malzemeyi oluşturun ve anahtar malzemesini Azure Key Vault'a aktarın. Daha fazla bilgi için donanım güvenlik modülü (HSM) ve Azure Key Vault kullanım talimatlarına bakabilirsiniz.
Azure portal'a gidin.
Otomatik anahtar döndürme
TDE koruyucusunu sunucu veya veritabanı için yapılandırdığınızda TDE koruyucusu için otomatik döndürmeyi etkinleştirin. Azure portalından otomatik döndürmeyi etkinleştirebilir veya aşağıdaki PowerShell veya Azure CLI komutlarını kullanarak etkinleştirebilirsiniz. Otomatik rotasyonu etkinleştirdiğinizde, sunucu veya veritabanı anahtar kasasındaki TDE koruyucusu olarak kullanılan anahtarın yeni sürümlerini sürekli denetler. Sunucu veya veritabanı anahtarın yeni bir sürümünü algılarsa, TDE koruyucusunu 24 saat içinde otomatik olarak en son anahtar sürümüne geçirir.
Sunucuda, veritabanında veya yönetilen bir örnekte otomatik döndürme ile Azure Key Vault'ta otomatik anahtar rotasyonu kullanarak TDE anahtarları için uçtan uca müdahalesiz rotasyonu etkinleştirin.
Azure portal
Azure portalını kullanma:
- Var olan bir sunucu veya yönetilen örnek için Saydam veri şifreleme bölümüne göz atın.
- Müşteri tarafından yönetilen anahtar seçeneğini seçin ve anahtar kasası ile TDE koruyucu olarak kullanacağınız anahtarı seçin.
- Otomatik döndürme tuşu onay kutusunu seçin.
- Kaydetseçeneğini seçin.
PowerShell
Az PowerShell modülü yükleme yönergeleri için bkz . Azure PowerShell'i yükleme.
PowerShell kullanılarak TDE koruyucusunun otomatik döndürülmesini etkinleştirmek için aşağıdaki betiklere bakınız.
<keyVaultKeyId> öğesini Azure Key Vault'tan alabilirsiniz.
Use Set-AzSqlServerTransparentDataEncryptionProtector:
Set-AzSqlServerTransparentDataEncryptionProtector -Type AzureKeyVault -KeyId <keyVaultKeyId> `
-ServerName <logicalServerName> -ResourceGroup <SQLDatabaseResourceGroupName> `
-AutoRotationEnabled <boolean>
Azure CLI
Azure CLI'nin mevcut sürümünü yükleme hakkında bilgi için Azure CLI'yi yükleme bölümüne bakınız.
Azure CLI kullanarak TDE koruyucusu için otomatik döndürmeyi etkinleştirmek üzere aşağıdaki betiğe bakın.
Şunu kullanın: az sql server tde-key set:
az sql server tde-key set --server-key-type AzureKeyVault
--auto-rotation-enabled true
[--kid] <keyVaultKeyId>
[--resource-group] <SQLDatabaseResourceGroupName>
[--server] <logicalServerName>
El ile anahtar döndürme
El ile anahtar döndürme, yeni bir anahtar adı veya başka bir anahtar kasası altında olabilecek yeni bir anahtar eklemek için aşağıdaki komutları kullanır. Ayrıca anahtarları manuel olarak döndürmek için Azure portalını da kullanabilirsiniz.
Anahtarları manuel olarak döndürüp Key Vault'ta yeni bir anahtar versiyonu oluşturduğunuzda (ya manuel olarak ya da otomatik anahtar döndürme politikası ile), o anahtar versiyonunu sunucuda TDE koruyucusu olarak manuel olarak ayarlamanız gerekir.
Not
Anahtar kasa adı ve anahtar adının toplam uzunluğu 94 karakteri geçemez.
Azure portal
- SQL sunucusunda şeffaf veri şifrelemesi aç.
- Müşteri tarafından yönetilen anahtar seçin.
- Müşteri tarafından yönetilen anahtar seçeneğini seçin ve yeni TDE koruyucu olarak kullanılacak anahtar kasası ve anahtarı seçin.
- Kaydetseçeneğini seçin.
PowerShell
Add-AzKeyVaultKey komutunu kullanarak anahtar kasasına yeni bir anahtar ekleyin.
# add a new key to Azure Key Vault
Add-AzKeyVaultKey -VaultName <keyVaultName> -Name <keyVaultKeyName> -Destination <hardwareOrSoftware>
Aşağıdaki komutları kullanın:
- Add-AzSqlServerKeyVaultKey (AzSqlServer anahtarını KeyVault'a ekle)
- Set-AzSqlServerTransparentDataEncryptionProtector
# add the new key from Azure Key Vault to the server
Add-AzSqlServerKeyVaultKey -KeyId <keyVaultKeyId> -ServerName <logicalServerName> -ResourceGroup <SQLDatabaseResourceGroupName>
# set the key as the TDE protector for all resources under the server
Set-AzSqlServerTransparentDataEncryptionProtector -Type AzureKeyVault -KeyId <keyVaultKeyId> `
-ServerName <logicalServerName> -ResourceGroup <SQLDatabaseResourceGroupName>
Azure CLI
Az keyvault key create komutunu kullanarak anahtar kasasına yeni bir anahtar ekleyin.
# add a new key to Azure Key Vault
az keyvault key create --name <keyVaultKeyName> --vault-name <keyVaultName> --protection <hsmOrSoftware>
Aşağıdaki komutları kullanın:
- az sql server anahtar oluştur
- az sql server tde-key set komutu, SQL sunucusunun TDE anahtarını ayarlamak için kullanılır.
# add the new key from Azure Key Vault to the server
az sql server key create --kid <keyVaultKeyId> --resource-group <SQLDatabaseResourceGroupName> --server <logicalServerName>
# set the key as the TDE protector for all resources under the server
az sql server tde-key set --server-key-type AzureKeyVault --kid <keyVaultKeyId> --resource-group <SQLDatabaseResourceGroupName> --server <logicalServerName>
TDE koruyucu modunu değiştirme
Azure portal
TDE koruyucusunu Microsoft tarafından yönetilen moddan BYOK moduna geçirmek için Azure portalını kullanın:
- Var olan bir sunucu veya yönetilen örnek için Saydam veri şifreleme menüsüne göz atın.
- Müşteri tarafından yönetilen anahtar seçeneğini belirleyin.
- Anahtar kasasını ve TDE koruyucusu olarak kullanılacak anahtarı seçin.
- Kaydetseçeneğini seçin.
PowerShell
TDE koruyucusunu Microsoft tarafından yönetilen BYOK moduna geçmek için Set-AzSqlServerTransparentDataEncryptionProtector komutunu kullanın.
Set-AzSqlServerTransparentDataEncryptionProtector -Type AzureKeyVault ` -KeyId <keyVaultKeyId> -ServerName <logicalServerName> -ResourceGroup <SQLDatabaseResourceGroupName>TDE koruyucusunu BYOK modundan Microsoft tarafından yönetilen moduna geçmek için Set-AzSqlServerTransparentDataEncryptionProtector komutunu kullanın.
Set-AzSqlServerTransparentDataEncryptionProtector -Type ServiceManaged ` -ServerName <logicalServerName> -ResourceGroup <SQLDatabaseResourceGroupName>
Azure CLI
Aşağıdaki örneklerde az sql server tde-key set kullanılır.
TDE koruyucusunun Microsoft tarafından yönetilen modundan BYOK moduna geçmesi için:
az sql server tde-key set --server-key-type AzureKeyVault --kid <keyVaultKeyId> --resource-group <SQLDatabaseResourceGroupName> --server <logicalServerName>TDE koruyucusunun BYOK modundan Microsoft tarafından yönetilen moduna geçmesi için:
az sql server tde-key set --server-key-type ServiceManaged --resource-group <SQLDatabaseResourceGroupName> --server <logicalServerName>