Kullanılabilirlik gruplarında ve veritabanı yansıtmada aktarım güvenliği

Şunlar için geçerlidir: SQL Server

Aktarım güvenliği kimlik doğrulamasını ve isteğe bağlı olarak veritabanları arasında değiştirilen iletilerin şifrelenmesini içerir. Veritabanı yansıtma ve Always On kullanılabilirlik grupları için kimlik doğrulaması ve şifreleme, veritabanı yansıtma uç noktasında yapılandırılır. Veritabanı yansıtma uç noktalarına giriş için bkz. Veritabanı yansıtma uç noktası (SQL Server).

Kimlik doğrulama

Kimlik doğrulaması, kullanıcının iddia edilen kişi olduğunu doğrulama işlemidir. Veritabanı yansıtma uç noktaları arasındaki bağlantılar için kimlik doğrulaması gerekir. Partner veya tanıktan gelen bağlantı istekleri, eğer varsa, kimlik doğrulamasına tabi tutulmalıdır.

Veritabanı yansıtma veya Always On kullanılabilirlik grupları için sunucu örneği tarafından kullanılan kimlik doğrulaması türü, veritabanı yansıtma uç noktasının özelliğidir. Veritabanı yansıtma uç noktaları için iki tür aktarım güvenliği sağlanır: Windows Kimlik Doğrulaması (Güvenlik Desteği Sağlayıcısı Arabirimi (SSPI)) ve sertifika tabanlı kimlik doğrulaması.

Windows Kimlik Doğrulaması

Windows Kimlik Doğrulaması altında, her sunucu örneği işlemin çalıştığı Windows kullanıcı hesabının Windows kimlik bilgilerini kullanarak diğer tarafta oturum açar. Windows Kimlik Doğrulaması, aşağıdaki gibi oturum açma hesaplarının el ile yapılandırılması gerektirebilir:

  • SQL Server örnekleri aynı etki alanı hesabı altında hizmet olarak çalıştırılıyorsa ek yapılandırma gerekmez.

  • SQL Server örnekleri farklı etki alanı hesapları altında (aynı veya güvenilen etki alanlarında) hizmet olarak çalıştırılırsa, her hesabın oturum açma bilgileri diğer sunucu örneklerinin her birinde oluşturulmalıdır master ve bu oturum açma bilgilerine uç noktada izin verilmelidirCONNECT.

  • SQL Server örnekleri Ağ Hizmeti hesabı olarak çalıştırılırsa, her ana bilgisayar hesabının (<domain-name>\<computer-name>$) oturum açma bilgileri diğer sunucuların her birinde oluşturulmalıdır master ve bu oturum açma bilgilerine uç nokta üzerinde izin verilmelidirCONNECT. Bunun nedeni, Ağ Hizmeti hesabı altında çalışan bir sunucu örneğinin ana bilgisayarın etki alanı hesabını kullanarak kimlik doğrulamasından kaynaklanır.

Uyarı

Windows Kimlik Doğrulaması kullanarak bir veritabanı yansıtma oturumu ayarlamaya ilişkin bir örnek için bkz. Örnek: Windows Kimlik Doğrulaması kullanarak veritabanı yansıtma oturumu yapılandırma.

Sertifikalar

Sunucu örneklerinin güvenilen etki alanlarında yer almaması veya SQL Server yerel hizmet olarak çalışması gibi bazı durumlarda Windows Kimlik Doğrulaması kullanılamaz. Böyle durumlarda, bağlantı isteklerinin kimliğini doğrulamak için kullanıcı kimlik bilgileri yerine sertifikalar gerekir. Her sunucu örneğinin yansıtma uç noktası kendi yerel olarak oluşturulmuş sertifikasıyla yapılandırılmalıdır.

Sertifika oluşturulduğunda şifreleme yöntemi oluşturulur. Daha fazla bilgi için bkz. Veritabanı Yansıtma - Giden Bağlantılar için Sertifikaları Kullanma. Kullandığınız sertifikaları dikkatle yönetin.

Sunucu örneği, bağlantı kurarken kimliğini oluşturmak için kendi sertifikasının özel anahtarını kullanır. Bağlantı isteğini alan sunucu örneği, gönderenin kimliğini doğrulamak için gönderenin sertifikasının ortak anahtarını kullanır. Örneğin, Server_Aiki sunucu örneğiniServer_B ele alalım. Server_A bağlantı isteğini göndermeden önce bağlantı üst bilgisini şifrelemek için Server_Bözel anahtarını kullanır. Server_B, bağlantı üst bilgisinin şifresini çözmek için Server_A sertifikasının ortak anahtarını kullanır. Şifresi çözülen üst bilgi doğruysa, Server_B üst bilginin tarafından Server_Aşifrelendiğini ve bağlantının kimliğinin doğrulandığını bilir. Şifresi çözülen başlık yanlışsa, Server_B bağlantı isteğinin gerçek olmadığını anlar ve bağlantıyı reddeder.

Veri Şifrelemesi

Varsayılan olarak, veritabanı yansıtma uç noktası, yansıtma bağlantıları üzerinden gönderilen verilerin şifrelenmesini gerektirir. Bu durumda uç nokta yalnızca şifreleme kullanan uç noktalara bağlanabilir. Ağınızın güvenli olduğunu garanti etmediğiniz sürece, veritabanı yansıtma bağlantılarınız için şifrelemeye ihtiyacınız olmasını öneririz. Ancak, şifrelemeyi devre dışı bırakabilir veya desteklenmesini sağlayabilirsiniz, ancak gerekli değildir. Şifreleme devre dışı bırakılırsa veriler hiçbir zaman şifrelenmez ve uç nokta şifreleme gerektiren bir uç noktaya bağlanamaz. Şifreleme destekleniyorsa veriler yalnızca karşı uç nokta şifrelemeyi destekliyorsa veya gerektiriyorsa şifrelenir.

Uyarı

SQL Server Management Studio tarafından oluşturulan yansıtma uç noktaları, şifreleme gerekli veya devre dışı bırakılmış olarak oluşturulur. Şifreleme ayarını SUPPORTED olarak değiştirmek için ALTER ENDPOINT Transact-SQL deyimini kullanın. Daha fazla bilgi için bkz. ALTER ENDPOINT.

İsteğe bağlı olarak, bir CREATE ENDPOINT veya ALTER ENDPOINT deyiminde ALGORITHM seçeneği için aşağıdaki değerlerden birini belirterek, bir uç noktanın kullanabileceği şifreleme algoritmalarını denetleyebilirsiniz:

ALGORITHM değeri Açıklama
RC4 (varsayılan) Uç noktanın RC4 algoritmasını kullanması gerektiğini belirtir.

Uyarı: RC4 algoritması kullanım dışı bırakıldı. Bu özellik, SQL Server'ın gelecek bir sürümünde kaldırılacaktır. Bu özelliği yeni geliştirme çalışmalarında kullanmaktan kaçının ve şu anda bu özelliği kullanan uygulamaları değiştirmeyi planlayın. AES kullanmanızı öneririz.
AES (önerilir) Uç noktanın AES algoritmasını kullanması gerektiğini belirtir.
AES RC4 İki uç noktanın, AES algoritmasını tercih eden bu uç noktayla bir şifreleme algoritması için anlaşmaya vardığını belirtir.
RC4 AES İki uç noktanın, RC4 algoritmasını tercih eden bu uç noktayla bir şifreleme algoritması için anlaşmaya vardığını belirtir.

Bağlantı uç noktaları her iki algoritmayı da ancak farklı sıralarda belirtiyorsa, bağlantıyı kabul eden uç nokta kazanır.

Caution

AES'den çok daha hızlı olsa da RC4 görece zayıf bir algoritmadır, AES ise nispeten güçlü bir algoritmadır. Bu nedenle, AES algoritmasını kullanmanız gerekir.

RC4 algoritması yalnızca geriye dönük uyumluluk için desteklenir. Veriler yalnızca veritabanı uyumluluk düzeyi 90 veya 100 olduğunda RC4 veya RC4_128 kullanılarak şifrelenebilir (Önerilmez). Bunun yerine AES algoritmalarından biri gibi daha yeni bir algoritma kullanın. SQL Server 2012 (11.x) ve sonraki sürümlerde, RC4 veya RC4_128 kullanılarak şifrelenen verilerin şifresi herhangi bir uyumluluk düzeyinde çözülebilir.

Şifrelemeyi belirtmek için Transact-SQL söz dizimi hakkında bilgi için bkz CREATE ENDPOINT. .

Veritabanı yansıtma uç noktaları için aktarım güvenliğini yapılandırma