Saydam Veri Şifrelemesi for Azure Synapse Analytics

Tip

Microsoft Fabric Data Warehouse geleceğe hazır mimariye, yerleşik yapay zekaya ve yeni özelliklere sahip data lake foundation üzerinde kurumsal ölçekli ilişkisel bir ambardır. Veri ambarı konusunda yeniyseniz Fabric Data Warehouse ile başlayın. Mevcut özel SQL havuzu iş yükleri, veri bilimi, gerçek zamanlı analiz ve raporlama alanlarında yeni özelliklere erişmek için Fabric'e yükseltilebilir.

Şunlar için geçerlidir: Azure Synapse Analytics ayrılmış SQL havuzları (önceki adıyla SQL DW)

Saydam Veri Şifrelemesi (TDE) veritabanı dosyalarını, işlem günlüğü dosyalarını ve beklemedeki yedeklemeleri şifreleyerek özel bir SQL havuzunu kötü amaçlı çevrimdışı faaliyetlere karşı korur. Şifreleme ve şifre çözme gerçek zamanlı olarak gerçekleşir ve uygulama değişikliği gerektirmez.

Azure Synapse Analytics bağımsız dedicated SQL havuzu için TDE'yi manuel olarak etkinleştirmelisiniz.

TDE, verilerin gerçek zamanlı G/Ç şifrelemesini ve şifre çözmesini sayfa düzeyinde gerçekleştirir. Okunarak belleğe alınan her sayfanın şifresi çözülür ve sayfalar diske yazılmadan önce şifrelenir. TDE, Veritabanı Şifreleme Anahtarı (DEK) adlı bir simetrik anahtar kullanarak veritabanının tamamının depolanmasını şifreler. Veritabanı başlangıcında şifrelenmiş DEK şifresi çözülür ve ardından SQL Server veritabanı altyapısı işlemindeki veritabanı dosyalarının şifresi çözülür ve yeniden şifrelenir. TDE koruyucusu DEK'i korur. TDE koruyucusu, hizmet tarafından yönetilen bir sertifika olabilir (hizmet tarafından yönetilen şeffaf veri şifreleme).

Azure Synapse için, TDE koruyucusunu sunucu seviyesinde belirlersiniz ve o sunucuya bağlı tüm veritabanları onu devralır.

Not

Bu makale, mantıksal bir sunucuda barındırılan bağımsız adanmış SQL havuzlarını (eski adıyla SQL DW) ele alır. Synapse çalışma alanında adanmış SQL havuzları için bkz. Azure Synapse Analytics çalışma alanları için şifreleme.

TDE nasıl çalışır

TDE, simetrik bir Veritabanı Şifreleme Anahtarı (DEK) kullanarak veritabanı sayfalarını şifreler. DEK, veritabanı önyükleme kaydında saklanır ve TDE koruyucu onu korur. Koruyucu öğe hizmet tarafından yönetilen bir sertifikadır.

TDE koruyucusunu mantıksal sunucuda yapılandırırsınız ve o sunucudaki ayrılmış SQL havuzları bunu devralır. Her sayfa belleğe okunduğunda şifresi çözülür ve depoya yazılmadan önce şifrelenir.

Hizmet yönetimli TDE

Azure’da TDE varsayılan ayarı, DEK’nin yerleşik sunucu sertifikasıyla korunmasıdır. Yerleşik sunucu sertifikası her sunucu için benzersizdir ve kullanılan şifreleme algoritması CBC (Şifreli Blok Zincirleme) modunda AES 256'dır. Coğrafi çoğaltma ilişkisine sahip olan veritabanlarında hem birincil hem de coğrafi olarak ikincil veritabanları, birincil veritabanının üst sunucu anahtarıyla korunur. Aynı sunucuya bağlı olan veritabanları aynı yerleşik sertifikayı da paylaşır. Microsoft, bu sertifikaları yılda bir kez iç güvenlik ilkesine uygun olarak otomatik olarak döndürür ve kök anahtar bir Microsoft iç gizli dizi deposu tarafından korunur. Müşteriler, Microsoft Güven Merkezi'nde bulunan bağımsız üçüncü taraf denetim raporlarında SQL Veritabanı ve SQL Yönetilen Örneği iç güvenlik ilkeleriyle uyumluluğu doğrulayabilir. Microsoft ayrıca coğrafi çoğaltma ve geri yükleme işlemleri için gereken anahtarları sorunsuz bir şekilde taşır ve yönetir.

Müşteri tarafından yönetilen TDE

Müşteri tarafından yönetilen TDE ile koruyucu, Azure Key Vault veya Azure Key Vault Managed HSM'de kontrol ettiğiniz asimetrik bir anahtardır. Anahtar oluşturma, erişim izinleri, döndürme, yedekleme ve silme işlemlerini siz kontrol ediyorsunuz. Anahtar, anahtar deposundan ayrılmaz.

Mantıksal sunucunun anahtara erişimini iptal etmek, şifrelenmiş özel SQL havuzlarını erişemez hale getirir. Anahtar deposunu yumuşak silme, temizleme koruması, izleme ve en az ayrıcalıklı erişim ile koruyun.

Azure Synapse'e, DEK'in şifresini çözmek ve şifrelemek için müşteriye ait anahtar kasasına erişim izinleri verilmelidir. Sunucunun anahtar kasasına izinleri iptal edilirse veritabanına erişilemez ve tüm veriler şifrelenir.

Gereksinimler ve öneriler için bkz. Customer-managed TDE for Azure Synapse Analytics.

Saydam Veri Şifrelemesi ile korunan veritabanını taşıma

Azure'da işlemler için veritabanlarının şifresini çözmeniz gerekmez. Kaynak veritabanındaki veya birincil veritabanındaki TDE ayarları hedefte saydam olarak devralınır. Dahil edilen işlemler şunları içerir:

  • Coğrafi konumdan veri geri yükleme
  • Kendi kendine belirli bir zamanda geri yükleme
  • Silinen veritabanını geri yükleme
  • Etkin coğrafi çoğaltma
  • Veritabanı kopyası oluşturma

TDE korumalı bir veritabanını bir BACPAC dosyasına aktardığınızda, veritabanının dışarı aktarılan içeriği şifrelenmez. Mevcut boş bir veritabanına içeri aktarırsanız şifreleme, TDE'nin bu veritabanında etkinleştirilip etkinleştirilmediğine bağlıdır.

Manage Saydam Veri Şifrelemesi

Azure portal

TDE'yi etkinleştirmek veya devre dışı bırakmak için, Azure portalında özel SQL havuzunu açın, Şeffaf veri şifrelemesini seçin ve gerekli ayarı kaydedin. Müşteri tarafından yönetilen bir koruma yapılandırmak için, mantıksal sunucuda Şeffaf veri şifrelemesini açın ve Azure Key Vault'tan anahtarı seçin. Kullanıcı veritabanınızın altında TDE ayarlarını bulun. Varsayılan olarak, sunucu düzeyinde şifreleme anahtarı kullanılır. Veritabanını içeren sunucu için otomatik olarak bir TDE sertifikası oluşturulur.

PowerShell

PowerShell kullanarak TDE'i yönetin.

Important

Az modülü AzureRMdeğiştirir. Gelecekteki tüm geliştirmeler Az.Sql modülü içindir.

PowerShell aracılığıyla TDE'yi yapılandırmak için Azure Sahibi, Katkıda Bulunanı veya SQL Güvenlik Yöneticisi olarak bağlı olmanız gerekir.

Aşağıdaki Az.Sql cmdlet'lerini kullanın:

Cmdlet Purpose
Set-AzSqlDatabaseTransparentDataEncryption Özel bir SQL havuzu için TDE'yi etkinleştirin veya devre dışı bırakın.
Get-AzSqlDatabaseTransparentDataEncryption Geçerli TDE durumunu alın.
Add-AzSqlServerKeyVaultKey (AzSqlServer anahtarını KeyVault'a ekle) Mantıksal sunucuya bir anahtar ekleyin.
Get-AzSqlServerKeyVaultKey Mantıksal sunucu için mevcut anahtarları listeleyin.
Set-AzSqlServerTransparentDataEncryptionProtector Sunucunun TDE koruyucusunu ayarlayın.
Get-AzSqlServerTransparentDataEncryptionProtector Mevcut TDE koruyucusunu alın.
Remove-AzSqlServerKeyVaultKey Mantıksal sunucudan bir anahtarı kaldırın.

Transact-SQL

Transact-SQL kullanarak TDE'i yönetin.

Veritabanında "dbmanager" rolünün yöneticisi veya üyesi olan bir kullanıcı hesabıyla oturum açarak veritabanına bağlanınmaster.

Command Description
ALTER DATABASE (Azure SQL Veritabanı) SET ENCRYPTION ON/OFF bir veritabanını şifreler veya şifresini çözer
sys.dm_database_encryption_keys Bir veritabanının şifreleme durumu ve ilişkili veritabanı şifreleme anahtarları hakkında bilgi döndürür
sys.dm_pdw_nodes_database_encryption_keys Her Azure Synapse düğümünün şifreleme durumu ve ilişkili veritabanı şifreleme anahtarları hakkında bilgi döndürür

Transact-SQL kullanarak Azure Key Vault'tan bir anahtara TDE koruyucusunu değiştiremezsiniz. PowerShell'i veya Azure portalını kullanın.

REST API

Aşağıdaki SQL yönetim kaynakları, mantıksal sunucu ve özel SQL havuzu için geçerlidir.

REST API aracılığıyla TDE'yi yapılandırmak için Azure Sahibi, Katkıda Bulunanı veya SQL Güvenlik Yöneticisi olarak bağlı olmanız gerekir.

Azure Synapse Analytics bağımsız adanmış SQL havuzları için aşağıdaki komut setini kullanın:

Command Description
Sunucu Oluşturma veya Güncelleştirme Bir sunucuya Microsoft Entra ID'den (eski adıyla Azure Active Directory) bir kimlik ekler. (Azure Key Vault'a erişim vermek için kullanılır)
Sunucu anahtarı oluşturma veya güncelleştirme Bir sunucuya Azure Key Vault anahtarı ekler.
Sunucu Anahtarını Sil Azure Key Vault anahtarını bir sunucudan kaldırır.
Sunucu Anahtarlarını Alma Bir sunucudan belirli bir Azure Key Vault anahtarını alır.
Sunucu Anahtarlarını Sunucuya Göre Listeleme Bir sunucu için Azure Key Vault anahtarlarını alır.
Şifreleme koruyucusu oluşturma veya güncelleştirme Bir sunucu için TDE koruyucusu ayarlar.
Şifreleme Koruyucusu Alma Bir sunucu için TDE koruyucusu alır.
Şifreleme Koruyucularını Sunucuya Göre Listeleme Bir sunucu için TDE koruyucularını alır.
Saydam Veri Şifrelemesi Yapılandırmasını Oluşturma veya Güncelleştirme Veritabanı için TDE'yi etkinleştirir veya devre dışı bırakır.
Şeffaf Veri Şifreleme Yapılandırmasını Alma Bir veritabanı için TDE yapılandırmasını alır.
Saydam Veri Şifrelemesi Yapılandırma Sonuçlarını Listeleme Veritabanı için şifreleme sonucunu alır.