Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Tip
Microsoft Fabric Data Warehouse geleceğe hazır mimariye, yerleşik yapay zekaya ve yeni özelliklere sahip data lake foundation üzerinde kurumsal ölçekli ilişkisel bir ambardır. Veri ambarı konusunda yeniyseniz Fabric Data Warehouse ile başlayın. Mevcut özel SQL havuzu iş yükleri, veri bilimi, gerçek zamanlı analiz ve raporlama alanlarında yeni özelliklere erişmek için Fabric'e yükseltilebilir.
Şunlar için geçerlidir: Azure Synapse Analytics ayrılmış SQL havuzları (önceki adıyla SQL DW)
Saydam Veri Şifrelemesi (TDE) veritabanı dosyalarını, işlem günlüğü dosyalarını ve beklemedeki yedeklemeleri şifreleyerek özel bir SQL havuzunu kötü amaçlı çevrimdışı faaliyetlere karşı korur. Şifreleme ve şifre çözme gerçek zamanlı olarak gerçekleşir ve uygulama değişikliği gerektirmez.
Azure Synapse Analytics bağımsız dedicated SQL havuzu için TDE'yi manuel olarak etkinleştirmelisiniz.
TDE, verilerin gerçek zamanlı G/Ç şifrelemesini ve şifre çözmesini sayfa düzeyinde gerçekleştirir. Okunarak belleğe alınan her sayfanın şifresi çözülür ve sayfalar diske yazılmadan önce şifrelenir. TDE, Veritabanı Şifreleme Anahtarı (DEK) adlı bir simetrik anahtar kullanarak veritabanının tamamının depolanmasını şifreler. Veritabanı başlangıcında şifrelenmiş DEK şifresi çözülür ve ardından SQL Server veritabanı altyapısı işlemindeki veritabanı dosyalarının şifresi çözülür ve yeniden şifrelenir. TDE koruyucusu DEK'i korur. TDE koruyucusu, hizmet tarafından yönetilen bir sertifika olabilir (hizmet tarafından yönetilen şeffaf veri şifreleme).
Azure Synapse için, TDE koruyucusunu sunucu seviyesinde belirlersiniz ve o sunucuya bağlı tüm veritabanları onu devralır.
Not
Bu makale, mantıksal bir sunucuda barındırılan bağımsız adanmış SQL havuzlarını (eski adıyla SQL DW) ele alır. Synapse çalışma alanında adanmış SQL havuzları için bkz. Azure Synapse Analytics çalışma alanları için şifreleme.
TDE nasıl çalışır
TDE, simetrik bir Veritabanı Şifreleme Anahtarı (DEK) kullanarak veritabanı sayfalarını şifreler. DEK, veritabanı önyükleme kaydında saklanır ve TDE koruyucu onu korur. Koruyucu öğe hizmet tarafından yönetilen bir sertifikadır.
TDE koruyucusunu mantıksal sunucuda yapılandırırsınız ve o sunucudaki ayrılmış SQL havuzları bunu devralır. Her sayfa belleğe okunduğunda şifresi çözülür ve depoya yazılmadan önce şifrelenir.
Hizmet yönetimli TDE
Azure’da TDE varsayılan ayarı, DEK’nin yerleşik sunucu sertifikasıyla korunmasıdır. Yerleşik sunucu sertifikası her sunucu için benzersizdir ve kullanılan şifreleme algoritması CBC (Şifreli Blok Zincirleme) modunda AES 256'dır. Coğrafi çoğaltma ilişkisine sahip olan veritabanlarında hem birincil hem de coğrafi olarak ikincil veritabanları, birincil veritabanının üst sunucu anahtarıyla korunur. Aynı sunucuya bağlı olan veritabanları aynı yerleşik sertifikayı da paylaşır. Microsoft, bu sertifikaları yılda bir kez iç güvenlik ilkesine uygun olarak otomatik olarak döndürür ve kök anahtar bir Microsoft iç gizli dizi deposu tarafından korunur. Müşteriler, Microsoft Güven Merkezi'nde bulunan bağımsız üçüncü taraf denetim raporlarında SQL Veritabanı ve SQL Yönetilen Örneği iç güvenlik ilkeleriyle uyumluluğu doğrulayabilir. Microsoft ayrıca coğrafi çoğaltma ve geri yükleme işlemleri için gereken anahtarları sorunsuz bir şekilde taşır ve yönetir.
Müşteri tarafından yönetilen TDE
Müşteri tarafından yönetilen TDE ile koruyucu, Azure Key Vault veya Azure Key Vault Managed HSM'de kontrol ettiğiniz asimetrik bir anahtardır. Anahtar oluşturma, erişim izinleri, döndürme, yedekleme ve silme işlemlerini siz kontrol ediyorsunuz. Anahtar, anahtar deposundan ayrılmaz.
Mantıksal sunucunun anahtara erişimini iptal etmek, şifrelenmiş özel SQL havuzlarını erişemez hale getirir. Anahtar deposunu yumuşak silme, temizleme koruması, izleme ve en az ayrıcalıklı erişim ile koruyun.
Azure Synapse'e, DEK'in şifresini çözmek ve şifrelemek için müşteriye ait anahtar kasasına erişim izinleri verilmelidir. Sunucunun anahtar kasasına izinleri iptal edilirse veritabanına erişilemez ve tüm veriler şifrelenir.
Gereksinimler ve öneriler için bkz. Customer-managed TDE for Azure Synapse Analytics.
Saydam Veri Şifrelemesi ile korunan veritabanını taşıma
Azure'da işlemler için veritabanlarının şifresini çözmeniz gerekmez. Kaynak veritabanındaki veya birincil veritabanındaki TDE ayarları hedefte saydam olarak devralınır. Dahil edilen işlemler şunları içerir:
- Coğrafi konumdan veri geri yükleme
- Kendi kendine belirli bir zamanda geri yükleme
- Silinen veritabanını geri yükleme
- Etkin coğrafi çoğaltma
- Veritabanı kopyası oluşturma
TDE korumalı bir veritabanını bir BACPAC dosyasına aktardığınızda, veritabanının dışarı aktarılan içeriği şifrelenmez. Mevcut boş bir veritabanına içeri aktarırsanız şifreleme, TDE'nin bu veritabanında etkinleştirilip etkinleştirilmediğine bağlıdır.
Manage Saydam Veri Şifrelemesi
Azure portal
TDE'yi etkinleştirmek veya devre dışı bırakmak için, Azure portalında özel SQL havuzunu açın, Şeffaf veri şifrelemesini seçin ve gerekli ayarı kaydedin. Müşteri tarafından yönetilen bir koruma yapılandırmak için, mantıksal sunucuda Şeffaf veri şifrelemesini açın ve Azure Key Vault'tan anahtarı seçin. Kullanıcı veritabanınızın altında TDE ayarlarını bulun. Varsayılan olarak, sunucu düzeyinde şifreleme anahtarı kullanılır. Veritabanını içeren sunucu için otomatik olarak bir TDE sertifikası oluşturulur.
PowerShell
PowerShell kullanarak TDE'i yönetin.
Important
Az modülü AzureRMdeğiştirir. Gelecekteki tüm geliştirmeler Az.Sql modülü içindir.
PowerShell aracılığıyla TDE'yi yapılandırmak için Azure Sahibi, Katkıda Bulunanı veya SQL Güvenlik Yöneticisi olarak bağlı olmanız gerekir.
Aşağıdaki Az.Sql cmdlet'lerini kullanın:
| Cmdlet | Purpose |
|---|---|
| Set-AzSqlDatabaseTransparentDataEncryption | Özel bir SQL havuzu için TDE'yi etkinleştirin veya devre dışı bırakın. |
| Get-AzSqlDatabaseTransparentDataEncryption | Geçerli TDE durumunu alın. |
| Add-AzSqlServerKeyVaultKey (AzSqlServer anahtarını KeyVault'a ekle) | Mantıksal sunucuya bir anahtar ekleyin. |
| Get-AzSqlServerKeyVaultKey | Mantıksal sunucu için mevcut anahtarları listeleyin. |
| Set-AzSqlServerTransparentDataEncryptionProtector | Sunucunun TDE koruyucusunu ayarlayın. |
| Get-AzSqlServerTransparentDataEncryptionProtector | Mevcut TDE koruyucusunu alın. |
| Remove-AzSqlServerKeyVaultKey | Mantıksal sunucudan bir anahtarı kaldırın. |
Transact-SQL
Transact-SQL kullanarak TDE'i yönetin.
Veritabanında "dbmanager" rolünün yöneticisi veya üyesi olan bir kullanıcı hesabıyla oturum açarak veritabanına bağlanınmaster.
| Command | Description |
|---|---|
| ALTER DATABASE (Azure SQL Veritabanı) |
SET ENCRYPTION ON/OFF bir veritabanını şifreler veya şifresini çözer |
| sys.dm_database_encryption_keys | Bir veritabanının şifreleme durumu ve ilişkili veritabanı şifreleme anahtarları hakkında bilgi döndürür |
| sys.dm_pdw_nodes_database_encryption_keys | Her Azure Synapse düğümünün şifreleme durumu ve ilişkili veritabanı şifreleme anahtarları hakkında bilgi döndürür |
Transact-SQL kullanarak Azure Key Vault'tan bir anahtara TDE koruyucusunu değiştiremezsiniz. PowerShell'i veya Azure portalını kullanın.
REST API
Aşağıdaki SQL yönetim kaynakları, mantıksal sunucu ve özel SQL havuzu için geçerlidir.
REST API aracılığıyla TDE'yi yapılandırmak için Azure Sahibi, Katkıda Bulunanı veya SQL Güvenlik Yöneticisi olarak bağlı olmanız gerekir.
Azure Synapse Analytics bağımsız adanmış SQL havuzları için aşağıdaki komut setini kullanın:
| Command | Description |
|---|---|
| Sunucu Oluşturma veya Güncelleştirme | Bir sunucuya Microsoft Entra ID'den (eski adıyla Azure Active Directory) bir kimlik ekler. (Azure Key Vault'a erişim vermek için kullanılır) |
| Sunucu anahtarı oluşturma veya güncelleştirme | Bir sunucuya Azure Key Vault anahtarı ekler. |
| Sunucu Anahtarını Sil | Azure Key Vault anahtarını bir sunucudan kaldırır. |
| Sunucu Anahtarlarını Alma | Bir sunucudan belirli bir Azure Key Vault anahtarını alır. |
| Sunucu Anahtarlarını Sunucuya Göre Listeleme | Bir sunucu için Azure Key Vault anahtarlarını alır. |
| Şifreleme koruyucusu oluşturma veya güncelleştirme | Bir sunucu için TDE koruyucusu ayarlar. |
| Şifreleme Koruyucusu Alma | Bir sunucu için TDE koruyucusu alır. |
| Şifreleme Koruyucularını Sunucuya Göre Listeleme | Bir sunucu için TDE koruyucularını alır. |
| Saydam Veri Şifrelemesi Yapılandırmasını Oluşturma veya Güncelleştirme | Veritabanı için TDE'yi etkinleştirir veya devre dışı bırakır. |
| Şeffaf Veri Şifreleme Yapılandırmasını Alma | Bir veritabanı için TDE yapılandırmasını alır. |
| Saydam Veri Şifrelemesi Yapılandırma Sonuçlarını Listeleme | Veritabanı için şifreleme sonucunu alır. |