Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Şunlar için geçerlidir: Azure Synapse Analytics ayrılmış SQL havuzları (önceki adıyla SQL DW)
Tip
Microsoft Fabric Data Warehouse geleceğe hazır mimariye, yerleşik yapay zekaya ve yeni özelliklere sahip data lake foundation üzerinde kurumsal ölçekli ilişkisel bir ambardır. Veri ambarı konusunda yeniyseniz Fabric Data Warehouse ile başlayın. Mevcut özel SQL havuzu iş yükleri, veri bilimi, gerçek zamanlı analiz ve raporlama alanlarında yeni özelliklere erişmek için Fabric'e yükseltilebilir.
Müşteri tarafından yönetilen anahtarlı (CMK) şeffaf veri şifreleme (TDE), dinlenme halindeki veri koruması için Kendi Anahtarınızı Getir (BYOK) senaryosunu mümkün kılar ve kuruluşların anahtar ve veri yönetiminde görevlerin ayrımını uygulamasına olanak tanır. Müşteri tarafından yönetilen TDE kullanarak, anahtar yaşam döngüsü yönetimi (anahtar oluşturma, yükleme, rotasyon, silme), anahtar kullanım izinleri ve anahtarlar üzerindeki işlemlerin denetimi sorumluluğunu üstlenir ve tam kontrole sahip olursunuz.
Bu senaryoda, Saydam Veri Şifrelemesi (TDE) koruyucusu, Veritabanı Şifreleme Anahtarı (DEK)'i güvence altına alan müşteri tarafından yönetilen bir anahtardır. TDE koruyucusunu Azure Key Vault veya Azure Key Vault Managed HSM'de saklarsınız; bunlar yüksek erişilebilirlik ve ölçeklenebilirlik için tasarlanmış güvenli bulut tabanlı anahtar yönetim hizmetleridir. Her iki hizmet de FIPS 140-2 doğrulu donanım tarafından korunan kriptografik anahtarları destekler: Azure Key Vault FIPS 140-2 Seviye 2'yi destekler ve Azure Key Vault Managed HSM FIPS 140-2 Seviye 3'ü destekler. Her iki hizmet de asimetrik ve simetrik anahtar türlerini destekler ve desteklenen algoritmalar ile kullanım TDE dağıtım modeline bağlıdır. Anahtarı hizmette oluşturabilir, içe aktarabilir veya yerel HSM'lerden güvenli bir şekilde aktarabilirsiniz. Anahtarlara doğrudan erişim kısıtlıdır, bu nedenle yetkili servisler anahtar materyalini açığa çıkarmadan kriptografik işlemler gerçekleştirir.
Not
Bu makale, bağımsız ayrılmış SQL havuzlarını (eski adıyla SQL DW) ele alır.
- Azure Synapse Analytics dedicated SQL pools (eski adıyla SQL DW) için TDE protector'u server seviyesinde ayarlayın. O sunucuya bağlı tüm şifrelenmiş veritabanları, TDE koruyucusunu devralır.
- Müşteri tarafından yönetilen anahtarı kullanarak Synapse çalışma alanında özel SQL havuzlarında ve sunucusuz SQL havuzlarında verileri şifreleyin. Synapse çalışma alanlarındaki ayrılmış SQL havuzları için saydam veri şifrelemesi hakkında daha fazla bilgi için bkz. Azure Synapse Analytics şifrelemesi.
Müşteri Yönetimli Anahtar (CMK) ve Kendi Anahtarını Getir (BYOK)
Bu makalede, Müşteri Tarafından Yönetilen Anahtar (CMK) ve Kendi Anahtarını Getir (BYOK) terimleri birbirinin yerine kullanılır, ancak bazı farklılıkları temsil ederler.
Müşteri Tarafından Yönetilen Anahtar (CMK) - Anahtar oluşturma, döndürme ve silme dahil olmak üzere anahtar yaşam döngüsünü yönetirsiniz. Anahtarı Azure Key Vault veya Azure Managed HSM'de saklayıp Veritabanı Şifreleme Anahtarı (DEK) şifrelemesi için kullanın.
Kendi Anahtarınızı Getirin (BYOK) - Kendi anahtarınızı şirket içi bir donanım güvenlik modülünden (HSM) Azure Key Vault'a güvenli bir şekilde getirir veya içe aktarırsınız. Bu tür içeri aktarılan anahtarlar, DEK şifrelemesi için Müşteri Tarafından Yönetilen Anahtar da dahil olmak üzere Azure Key Vault'taki diğer anahtarlar olarak kullanılabilir. Daha fazla bilgi için bkz. HSM korumalı anahtarları Yönetilen HSM'ye (BYOK) aktarma.
Müşteri tarafından yönetilen TDE'nin avantajları
Müşteri tarafından yönetilen TDE aşağıdaki avantajları sağlar:
TDE koruyucusunun kullanımı ve yönetimi üzerinde tam ve ayrıntılı denetim.
TDE koruyucusu kullanımının saydamlığı.
Kuruluş içindeki anahtarların ve verilerin yönetiminde görev ayrımını uygulama becerisi.
Azure Key Vault yöneticisi, şifrelenmiş veritabanına erişilemez hale getirmek için anahtar erişim izinlerini iptal edebilir.
Azure Key Vault'ta anahtarların merkezi yönetimi.
Azure Key Vault, Microsoft'un şifreleme anahtarlarını görmemesi veya ayıklayamaması için tasarlandığından, nihai müşterilerinizin güveni artar.
Important
Hizmet yönetimli TDE kullanan ve müşteri tarafından yönetilen TDE'yi kullanmak isteyenler için, veri geçiş sürecinde şifreli kalıyor ve veritabanı dosyalarında bir kesinti veya yeniden şifreleme yaşanmıyor. Hizmet tarafından yönetilen anahtardan müşteri tarafından yönetilen anahtara geçiş yapmak için yalnızca DEK'in yeniden şifrelenmesi gerekir ve bu da hızlı ve çevrimiçi olarak gerçekleştirilen bir işlemdir.
Azure Key Vault'ta müşteri tarafından yönetilen TDE'yi yapılandırma izinleri
Kullanmak istediğiniz Azure Key Vault türünü seçin.
Azure'daki SQL mantıksal sunucusunun, DEK'in şifrelenmesi için Azure Key Vault'ta depolanan TDE koruyucusunu kullanabilmesi için, Key Vault Yöneticisi'nin sunucuya benzersiz Microsoft Entra kimliğini kullanarak erişim hakları vermesi gerekir. Sunucu kimliği, sistem tarafından atanan yönetilen kimlik veya sunucuya atanan kullanıcı tarafından atanan yönetilen kimlik olabilir. Anahtar kasasına sunucu erişimi sağlamak için iki erişim modeli vardır.
Azure rol tabanlı erişim denetimi (RBAC) - Bir kullanıcıya, gruba veya uygulamaya anahtar kasasına erişim vermek için Azure RBAC kullanın. Bu yöntem, esnekliği ve ayrıntı düzeyi için önerilir. Sunucu kimliği, anahtarı şifreleme ve şifre çözme işlemleri için kullanabilmek için Key Vault Crypto Service Encryption User rolüne ihtiyaç duyar.
Kasa erişim ilkesi - Sunucunun anahtar kasasına erişimini sağlamak için bu ilkeyi kullanın. Bu yöntem daha basit ve daha anlaşılır, ancak daha az esnektir. Sunucu kimliği, anahtar kasasında aşağıdaki izinlere ihtiyaç duyar:
- get - Azure Key Vault'ta anahtarın ortak bölümünü ve özelliklerini almak için
- wrapKey - DEK'yi koruyabilmek (şifrelemek) için
- unwrapKey - DEK korumasını kaldırabilmek (şifresini çözebilmek)
Anahtar kasasının Erişim yapılandırması Azure portalı menüsünde Azure rol tabanlı erişim denetimini veya Kasa erişim ilkesini seçme seçeneğiniz vardır. TDE için Azure Key Vault erişim yapılandırmasını ayarlamaya yönelik adım adım yönergeler için bkz. Azure Key Vault kullanarak SQL Server TDE Genişletilebilir Anahtar Yönetimini ayarlama. Erişim modelleri hakkında daha fazla bilgi için bkz . Azure Key Vault güvenliği.
Key Vault Yöneticisi, anahtar kasası denetim olaylarının günlüğe kaydedilmesini etkinleştirebilir, böylece daha sonra denetlenebilirler.
Bir sunucuyu Azure Key Vault'tan bir TDE koruyucusu kullanacak şekilde yapılandırdığınızda, sunucu her TDE özellikli veritabanının DEK'ini şifreleme için anahtar kasaya gönderir. Anahtar kasası, sunucunun kullanıcı veritabanında depoladığı şifreli DEK'i döndürür.
Gerektiğinde sunucu, korunan DEK'i şifre çözme için anahtar kasasına gönderir.
Denetçiler, günlük kaydı etkinleştirilmişse Key Vault AuditEvent günlüklerini incelemek için Azure İzleyici kullanabilirler.
Not
Anahtar kasa için herhangi bir izin değişikliğinin yürürlüğe girmesi yaklaşık 10 dakika sürebilir. Bu süre, AKV'deki TDE koruyucusuna erişim izinlerinin iptal edilmesini içerir ve kullanıcıların hâlâ erişim izinleri olabilir.
Azure Key Vault'ta müşteri tarafından yönetilen TDE'yi yapılandırma gereksinimleri
Azure Key Vault'ta yumuşak silme ve geçici temizlemeye karşı koruma özelliklerini etkinleştirin. Bu yapılandırma, veritabanının Erişilmez durumuna girmesine yol açabilecek anahtar kasasının veya anahtarın yanlışlıkla ya da kötü niyetle silinmesini önlemeye yardımcı olur. TDE koruyucusunu mevcut bir sunucuda veya sunucu oluştururken yapılandırdığınızda, Azure SQL kullandığınız anahtar kasasında yumuşak silme ve temizleme korumasının açık olduğunu doğrular. Anahtar kasasında geçici silme ve temizleme koruması etkinleştirilmediyse, TDE koruyucusu kurulumu bir hatayla başarısız olur. Bu durumda, anahtar kasasında geçici silme ve geçirmeli silmeye karşı korumayı etkinleştirin ve ardından TDE koruyucu kurulumunu gerçekleştirin.
Azure Key Vault ile güvenlik duvarı kullanırken, Azure Key Vault için özel uç noktalar kullanmıyorsanız Güvenilen Microsoft hizmetlerinin güvenlik duvarını atlamasına izin ver seçeneğini etkinleştirmeniz gerekir. Daha fazla bilgi için bkz . Azure Key Vault güvenlik duvarlarını ve sanal ağları yapılandırma.
TDE koruyucusu yapılandırmaya yönelik temel gereksinimler
Müşteri tarafından yönetilen anahtarlarla Saydam Veri Şifrelemesi, veritabanı şifreleme anahtarını (DEK) korumak için Azure Key Vault'ta depolanan ve TDE koruyucusu olarak adlandırılan harici bir anahtar kullanır.
Aşağıdaki gereksinimler geçerlidir.
Desteklenen anahtar türleri ve boyutları
TDE koruyucusu, Azure Key Vault'ta saklanan asimetrik anahtarlarla desteklenebilir. Desteklenen anahtar boyutları 2.048-bit ve 3.072-bittir.
Önemli durum ve geçerlilik gereksinimleri
- Anahtar aktivasyon tarihi belirtirseniz, geçmişteki bir tarih ve saate ayarlayın.
- Anahtar son kullanma tarihi belirtirseniz, bunu gelecekteki bir tarih ve saate ayarlayın.
- Anahtar Etkin durumda olmalıdır.
Önemli içeri aktarma gereksinimleri
Mevcut bir anahtarı Azure Key Vault'a aktarırsanız, anahtarı aşağıdaki desteklenen formatlardan birinde verin:
.pfx.byok.backup
Azure Key Vault'ta müşteri tarafından yönetilen TDE'yi yapılandırmaya yönelik öneriler
Yüksek erişilebilirlik sağlamak ve kısıtlama sorunlarını önlemek için her bir abonelik için şu yönergeleri izleyin:
Optimum performans ve güvenilirlik sağlamak için, Azure SQL için özel bir Azure Key Vault kullanın. Bu anahtar kasayı diğer servislerle paylaşmayın. Anahtar kasası paylaşılan kullanım veya aşırı anahtar işlemleri nedeniyle ağır yük altındaysa, özellikle şifreleme anahtar erişimi sırasında veritabanı performansını olumsuz etkileyebilir. Azure Key Vault kısıtlama sınırlarını zorlar. Bu sınırlar aşıldığında işlemler gecikebilir veya başarısız olabilir. Bu risk, sunucu yük devretmeleri sırasında en yüksektir; bu durum, sunucudaki her veritabanı için kritik işlemleri tetikler.
Kısıtlama davranışı hakkında daha fazla bilgi için Azure Key Vault kısıtlama yönergeleri bölümüne bkz.
Tek bir Azure Key Vault ile ilişkilendirilebilecek Hyperscale veritabanı sayısı, sayfa sunucu sayısına bağlıdır. Her sayfa sunucusu bir mantıksal veri dosyasına bağlanır. Sayfa sunucu sayısını bulmak için aşağıdaki sorguyu çalıştırın.
-- # of page servers (primary copies) for this database SELECT COUNT(*) AS page_server_count FROM sys.database_files WHERE type_desc = 'ROWS';Tek bir Azure Key Vault'a 500'den fazla sayfa sunucusu ilişkilendirmeyin. Veritabanı büyüdükçe sayfa sunucusu sayısı otomatik olarak artar, bu nedenle veritabanı boyutunu düzenli olarak izlemek önemlidir. Sayfa sunucu sayısı 500'ü aşarsa, her Hyperscale veritabanı için özel bir Azure Key Vault kullanın ve bu anahtar kasayı diğer Azure SQL kaynaklarıyla paylaşmayın.
Azure Key Vault uyarılarınıizleyin ve yapılandırın. İzleme ve uyarılar hakkında daha fazla bilgi için Azure Key Vault’u izleme ve Azure Key Vault uyarılarını yapılandırma konularına bakın.
Bu kritik kaynağı kimlerin silebileceğini denetlemek ve yanlışlıkla veya yetkisiz silme işlemlerini önlemek için anahtar kasasında bir kaynak kilidi ayarlayın. Kaynak kilitleri hakkında daha fazla bilgi edinmek için.
Tüm şifreleme anahtarlarında denetimi ve raporlamayı etkinleştirin: Azure Key Vault, diğer güvenlik bilgilerine ve olay yönetimi araçlarına kolayca eklenmesi kolay günlükler sağlar. Operations Management Suite Log Analytics , zaten tümleştirilmiş bir hizmet örneğidir.
Maksimum kullanılabilirlik için, bir Azure bölgesinden, içeriğini eşleştirilmiş bir bölgeye çoğaltabilen bir anahtar kasası kullanın. Daha fazla bilgi için bkz. Azure Key Vault kullanmaya yönelik en iyi yöntemler ve Azure Key Vault kullanılabilirliği ve yedekliliği.
TDE koruyucusu yapılandırma önerileri
TDE protector'ün bir kopyasını güvenli bir yerde sakla veya bir emanet saklama hizmetine tevdi et.
Anahtarı anahtar kasasında oluşturuyorsanız, anahtarı ilk kez Azure Key Vault'ta kullanmadan önce bir anahtar yedeklemesi oluşturun. Yedeği yalnızca bir Azure Key Vault'a geri yükleyebilirsiniz. Daha fazla bilgi için Backup-AzKeyVaultKey komutuna bakınız. Azure Managed HSM, tüm anahtarlar, sürümler, nitelikler, etiketler ve rol atamaları dahil olmak üzere HSM'nin tüm içeriğinin tam yedeğinin oluşturulmasını destekler. Daha fazla bilgi için bkz . Tam yedekleme ve geri yükleme ve seçmeli anahtar geri yükleme.
Anahtar üzerinde herhangi bir değişiklik yaptığınızda (örneğin anahtar özellikleri, etiketler, ACL'ler) yeni bir yedek oluşturun.
Anahtarları döndürürken anahtarın önceki sürümlerini anahtar kasasında veya Yönetilen HSM'de tutun, böylece eski veritabanı yedeklemelerini geri kazanabilirsiniz. Bir veritabanı için TDE koruyucusu değiştiğinde, veritabanının eski yedeklemeleri en son TDE koruyucusunu kullanmak üzere güncellenmez . Geri yükleme anında, her yedeklemenin, oluşturulduğu sırada şifrelendiği TDE koruyucusuna sahip olması gerekir. Anahtarları döndürmek için, Şeffaf veri şifreleme (TDE) koruyucusunu döndür makalesindeki talimatları takip edin.
Daha önce kullanılan tüm anahtarları Azure Key Vault'ta sakla, hizmet yönetilen anahtarlara geçtikten sonra bile. Bu sayede veritabanı yedeklemelerinin Azure Key Vault'ta depolanan TDE koruyucularıyla geri yüklenebilmesini sağlar. Azure Key Vault ile oluşturulan TDE koruyucuları, kalan tüm depolanmış yedeklemeler hizmet tarafından yönetilen anahtarlarla oluşturulana kadar korunmalıdır. Backup-AzKeyVaultKey kullanarak bu anahtarların geri alınabilir yedekleme kopyalarını yapın.
Veri kaybı riski olmadan güvenlik olayı sırasında güvenliği aşılmış olabilecek bir anahtarı kaldırmak için , PowerShell kullanarak Saydam Veri Şifrelemesi (TDE) koruyucusu kaldırma makalesindeki adımları izleyin. Her zaman yeni bir TDE koruyucusuna geçin ve tüm veritabanlarının yeni anahtarı kullandığını doğrulayın; ardından, sızdırılmış anahtarı silmeden veya devre dışı bırakmadan önce bunu yapmalısınız. Anahtarı önce döndürmeden silmek veya devre dışı bırakmak tüm şifrelenmiş veritabanlarının erişilmez hale gelmesine neden olur ve daha önce yedeklenip başka bir kasaya geri getirilen anahtar kopyalarını geçersiz kılmaz.
TDE koruyucunun döndürülmesi
TDE koruyucusunu döndürdüğünüzde, veritabanı şifreleme anahtarını (DEK) koruyan anahtarı değiştirirsiniz. Anahtar rotasyonu çevrimiçi bir işlemdir ve sadece birkaç saniye sürer. Bu işlem, tüm veritabanını değil, sadece veritabanı şifreleme anahtarını çözer ve yeniden şifreler.
TDE koruyucusunu yapılandırmayı Azure Key Vault'ta saklanan yeni bir anahtar kullanacak şekilde değiştirerek döndürebilirsiniz. Sunulan ve desteklenen yapılandırmaya bağlı olarak bu anahtar şu olabilir:
- Aynı anahtarın yeni bir anahtar sürümüne geçme
- Farklı bir tuşa geçme
TDE koruyucusunun döndürülmesi manuel olarak veya otomatik döndürme özelliği kullanılarak yapılabilir.
Sunucu için TDE koruyucusunu yapılandırdığınızda TDE koruyucusunun otomatik döndürülmesini etkinleştirebilirsiniz. Otomatik döndürme varsayılan olarak devre dışıdır. Etkinleştirildiğinde, sunucu anahtar kasasında TDE koruyucusu olarak kullanılan anahtarın yeni sürümlerini sürekli kontrol eder. Sunucu anahtarın yeni bir sürümünü algılarsa, sunucu veya veritabanındaki TDE koruyucusunu 24 saat içinde otomatik olarak en son anahtar sürümüne günceller.
Not
CMK ile anahtarları manuel veya otomatik döndürerek TDE ayarlarken, sistemin desteklediği anahtarın en son sürümünü kullanırsınız. Kurulum, anahtarların önceki veya daha düşük bir sürümünün kullanılmasına izin vermez. Her zaman en son anahtar sürümünün kullanılması güvenliği ihlal edilmiş olabilecek önceki anahtar sürümlerini yasaklayan Azure SQL güvenlik ilkesine uygundur.
Erişilemeyen TDE koruyucusu
TDE'yi müşteri tarafından yönetilen bir anahtar kullanacak şekilde yapılandırdığınızda, veritabanı çevrimiçi kalmak için TDE koruyucusuna sürekli erişim gerektirir. Sunucu, Azure Key Vault'ta müşteri tarafından yönetilen TDE koruyucusuna erişimi kaybederse, veritabanı 10 dakika içinde tüm bağlantıları reddetmeye başlar, hata mesajı gösterir ve durumunu Erişilmez olarak değiştirir. Erişilemez durumdaki bir veritabanında izin verilen tek eylem, veritabanını silmektir.
Erişilemez durum
Aralıklı ağ kesintisi (5XX hatası gibi) nedeniyle veritabanına erişilemiyorsa, veritabanları otomatik olarak yeniden çevrimiçi olduğundan hiçbir eylem gerekmez. Azure Key Vault'ta TDE koruyucusuna erişirken ağ hatalarının veya kesintilerin etkisini azaltmak için, hizmet veritabanını erişilemeyen bir duruma taşımaya çalışmadan önce 24 saatlik bir tampon süre uygular. Erişilemez duruma ulaşmadan önce bir yük devretme gerçekleşirse, şifreleme önbelleğinin kaybolması nedeniyle veritabanı kullanılamaz duruma gelir.
Sunucu, herhangi bir Azure Key Vault hatası (örneğin 4XX hatası gibi) nedeniyle Azure Key Vault'taki müşteri tarafından yönetilen TDE koruyucusuna erişimini kaybederse, veritabanı 30 dakika sonra erişilmez bir duruma geçer.
Azure Key Vault hatasından sonra veritabanı erişimini geri getir
Anahtara erişim geri yüklendikten sonra veritabanını yeniden çevrimiçi duruma getirmek için ek süre ve adımlar gerekir. Bu süre, anahtarın kullanılamama süresine ve veritabanındaki verilerin boyutuna bağlı olarak değişebilir.
Anahtar erişimi 30 dakika içinde geri yüklenirse veritabanı sonraki bir saat içinde otomatik olarak iyileşir. Ancak, anahtar erişimi 30 dakikadan uzun bir süre sonra geri yüklenirse veritabanının otomatik olarak onarılmış olması mümkün değildir. Bu gibi durumlarda veritabanının geri yüklenmesi, Azure portalı aracılığıyla ek yordamlar içerir ve veritabanının boyutuna bağlı olarak zaman alabilir.
Veritabanı yeniden çevrimiçi olduktan sonra yük devretme grubu yapılandırmaları, etiketler ve elastik havuz yapılandırmaları, okuma ölçeği, otomatik duraklatma, belirli bir noktaya geri yükleme geçmişi, uzun süreli saklama ilkesi ve diğerleri gibi veritabanı düzeyinde ayarlar da dahil olmak üzere önceden yapılandırılmış sunucu düzeyinde ayarlar kaybolur. Bu nedenle, müşterilerin 30 dakika içinde şifreleme anahtarı erişimi kaybını algılamak için bir bildirim sistemi uygulaması önerilir. 30 dakikalık süre dolduktan sonra kurtarılan veritabanındaki tüm sunucu ve veritabanı düzeyi ayarlarını doğrulamayı öneririz.
Aşağıda, erişilemeyen bir veritabanını yeniden çevrimiçi hale getirmek için portalda gereken ek adımların bir görünümü yer alır.
Yanlışlıkla TDE koruyucu erişimi iptal etme işlemi
Anahtar kasasına veya yönetilen HSM'ye yeterli erişim haklarına sahip birinin anahtara sunucu erişimini yanlışlıkla devre dışı bırakması mümkündür:
anahtar kasasının veya yönetilen HSM'nin get, wrapKey, unwrapKey izinlerini sunucudan iptal etme
anahtarı silme
anahtar kasası veya yönetilen HSM'yi silme
anahtar kasasının veya yönetilen HSM güvenlik duvarı kurallarını değiştirme
Microsoft Entra ID'de sunucunun yönetilen kimliğini silme
Veritabanının erişilemez duruma gelmesinin yaygın nedenleri hakkında daha fazla bilgi edinin.
SQL Yönetilen Örneği ile Azure Key Vault arasında bloklanmış bağlantı
SQL Yönetilen Örneği ile anahtar kasası veya yönetilen HSM arasındaki ağ bağlantı bloğu çoğunlukla anahtar kasası veya yönetilen HSM kaynağı mevcut olduğunda gerçekleşir, ancak uç noktasına yönetilen örnekten ulaşılamaz. Anahtar kasasına veya yönetilen HSM uç noktasına ulaşılabildiği ancak bağlantının reddedildiği, eksik izinlerin vb. bulunduğu tüm senaryolar veritabanlarının durumlarını Erişilemez olarak değiştirmesine neden olur.
Azure Key Vault'a ağ bağlantısı eksikliğinin en yaygın nedenleri şunlardır:
Azure Key Vault, özel uç nokta aracılığıyla sunulur ve Azure Key Vault hizmetinin özel IP adresine, yönetilen örnek alt ağıyla ilişkili Ağ Güvenlik Grubu (NSG) giden kurallarında izin verilmez.
Anahtar kasası veya yönetilen HSM FQDN'sinin çözümlenmemiş olması veya geçersiz bir IP adresine çözümlenmesi gibi hatalı DNS çözümlemesi.
SQL Yönetilen Örneği'tan TDE koruyucusunu barındıran Azure Key Vault'a bağlantıyı test edin.
- Uç nokta, <vault_name>.vault.azure.net (https:// olmaksızın) gibi bir kasanın FQDN'si olacaktır.
- Test edilecek bağlantı noktası 443'tür.
- RemoteAddress için sonuç mevcut ve IP adresi doğru olmalıdır
- TCP testi için sonuç TcpTestSucceeded : True olmalıdır.
Testin sonucu TcpTestSucceeded: False olarak dönerse ağ yapılandırmasını gözden geçirin:
Çözümlenen IP adresini kontrol edin, geçerli olduğundan emin olun. Eksik bir değer, DNS çözümlemesiyle ilgili sorunlar olduğu anlamına gelir.
Yönetilen örnekteki ağ güvenlik grubunun, özellikle çözümlenen adres anahtar kasasının veya yönetilen HSM özel uç noktasına ait olduğunda, 443 numaralı bağlantı noktasında çözümlenen IP adresini kapsayan bir giden kuralı olduğunu onaylayın.
Yönlendirme tablosu, sanal gerecin varlığı ve yapılandırması gibi diğer ağ yapılandırmalarını denetleyin.
Müşteri tarafından yönetilen TDE'yi izleme
Veritabanı durumunu izlemek ve TDE koruyucusu erişimi kaybıyla ilgili uyarıyı etkinleştirmek için aşağıdaki Azure özelliklerini yapılandırın:
Azure Kaynak Sağlığı. TDE koruyucusuna erişimini kaybeden bir veritabanı, veritabanına ilk bağlantı reddedildikten sonra "Kullanılamıyor" olarak gösterilir.
Etkinlik Günlüğü, müşteri tarafından yönetilen anahtar kasasındaki TDE koruyucusuna erişim başarısız olduğunda kayıtlar etkinlik günlüğüne eklenir. Bu olaylar için uyarılar oluşturarak, erişimi mümkün olan en kısa sürede yeniden etkinleştirebilirsiniz.
Eylem Grupları, tercihlerinize göre size bildirim ve uyarı gönderecek şekilde tanımlanabilir; örneğin E-posta, SMS, Push, Ses, Logic App, Webhook, ITSM veya Automation Runbook.
Müşteri tarafından yönetilen TDE ile veritabanı yedekleme ve geri yükleme
Bir veritabanı Azure Key Vault'tan alınan bir anahtarla TDE ile şifrelendiğinde, yeni oluşturulan yedeklemeler de aynı TDE koruyucusuyla şifrelenir. TDE koruyucusu değiştirildiğinde, veritabanının eski yedekleri en son TDE koruyucusu kullanılacak şekilde güncelleştirilmez .
Azure Key Vault'tan bir TDE koruyucusuyla şifrelenmiş bir yedeklemeyi geri yüklemek için, anahtar materyalinin hedef sunucuda erişilebilir olduğundan emin olun. Bu nedenle, tüm eski TDE koruyucu sürümlerini anahtar kasasında veya yönetilen HSM'de tutun ki veritabanı yedekleri geri getirilebilsin.
Important
Bir sunucu için herhangi bir anda birden fazla TDE koruyucusu ayarlanamaz. Azure portalı bölmesinde varsayılan TDE koruyucusu yap ile işaretlemiş olan anahtar, TDE koruyucusudur. Ancak, birden çok anahtar, TDE koruyucusu olarak tanımlanmadan bir sunucuya bağlanabilir. Bu anahtarlar DEK'i korumak için kullanılmaz, ancak yedek dosyası ilgili parmak izine sahip anahtarla şifrelenmişse yedeklemeden geri yükleme sırasında kullanılabilir.
Yedeklemeyi geri yüklemek için gereken anahtar artık hedef sunucuda kullanılamıyorsa, geri yükleme denemesinde şu hata iletisi döndürülür: "Hedef sunucunun <Servername> Zaman Damgası #1< ile >Zaman Damgası #2< arasında >oluşturulan tüm AKV URI'lerine erişimi yok. Tüm AKV URI'lerini geri yükledikten sonra işlemi yeniden deneyin."
Bunu azaltmak için, hedef sunucu için Get-AzSqlServerKeyVaultKey cmdlet'ini veya hedef yönetilen örneğin kullanılabilir anahtarların listesini döndürmek ve eksik anahtarları tanımlamak için Get-AzSqlInstanceKeyVaultKey cmdlet'ini çalıştırın. Tüm yedeklemelerin geri yüklenebilmesini sağlamak için, geri yükleme için hedef sunucunun gereken tüm anahtarlara erişimi olduğundan emin olun. Bu anahtarların TDE koruyucusu olarak işaretlenmesi gerekmez.
Azure Synapse Analytics'te ayrılmış SQL havuzları için yedekleme kurtarma hakkında daha fazla bilgi edinmek için bkz . Ayrılmış SQL havuzunu kurtarma.
Günlük dosyaları için dikkat edilmesi gereken bir diğer nokta: Yedeklenen günlük dosyaları, döndürülmüş olsa ve veritabanı artık yeni bir TDE koruyucusu kullanıyor olsa bile özgün TDE koruyucusuyla şifrelenmiş olarak kalır. Geri yükleme zamanında veritabanını geri yüklemek için her iki anahtar da gerekir. Eğer log dosyası Azure Key Vault'ta depolanan bir TDE koruyucusu kullanıyorsa, veritabanı bu arada hizmet tarafından yönetilen TDE kullanacak şekilde değiştirilmiş olsa bile, bu anahtar geri yükleme sırasında gereklidir.
Müşteri tarafından yönetilen TDE ile yüksek kullanılabilirlik
Azure Key Vault'un çok katmanlı yedekliliğini kullanarak, müşteri tarafından yönetilen anahtar kullanan TDE'ler Azure Key Vault'un erişilebilirliği ve dayanıklılığından faydalanabilir. Azure Key Vault yedeklilik çözümüne tamamen güvenebilirler.
Azure Key Vault'un çoklu yedeklik katmanları, bireysel hizmet bileşenleri arızalansa veya Azure bölgeleri veya erişilebilirlik alanları kapalı olsa bile anahtar erişimini sağlar. Daha fazla bilgi için bkz. Azure Key Vault kullanılabilirlik ve yedeklilik.
Azure Key Vault, kullanıcı müdahalesi olmadan otomatik olarak kullanılabilirlik ve dayanıklılık bileşenlerini sunar: