Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Important
Her Zaman Intel Yazılım Koruma Eklentileri (Intel SGX) enklavları desteğinin sonuna 31 Ekim 2027'de ulaşıyor. Etkilenen veritabanlarını bu tarihten önce taşıyın. 31 Ekim 2027'den sonra Azure, DC-Series işlem katmanında kalan herhangi bir veritabanını otomatik olarak desteklenen bir standart seri (DC olmayan) işlem katmanına taşır ve sanallaştırma tabanlı güvenlik (VBS) enklavlarını etkinleştirir.
Bu makale, Intel SGX enklavları ile Always Encrypted alternatiflerini ve her alternatif için gereken değişiklikleri açıklar. Alternatif seçmeden önce güvenlik hususlarını gözden geçirin. Intel SGX ve VBS enklavları, misafir işletim sistemi ve ana bilgisayardan gelen saldırılara karşı farklı korumalar sağlar.
Başlamadan önce, hedef Azure SQL mantıksal sunucularını, veritabanlarını ve elastik havuzlarını görüp değiştirebileceğinizi onaylayın. PowerShell için Az PowerShell modüllerini yükleyin ve Azure'a giriş yapın. Azure CLI kullanmak için Azure CLI’yi yükleyin ve Azure’a giriş yapın. Geçiş sırasında sürücülerini, bağlantı dizelerini ve tasdik ayarlarını güncelleyebilmeniz için etkilenen veritabanlarına bağlanan uygulamaların envanterini çıkarın.
DC serisi kullanan veritabanlarını belirleyin
Göçü planlamadan önce DC-serisi kullanan tüm bağımsız veritabanlarını ve elastik havuzları belirleyin. DC serisi elastik havuzdaki her veritabanı etkilenir.
- Azure portalında, Azure SQL mantıksal sunucunuza gidin.
- Genel Bakış sayfasında Kullanılabilir kaynaklar bölümünü bulun. Bu tablo, mantıksal sunucudaki veritabanlarını listeler.
- Fiyatlandırma katmanı sütununda filtreyi seçin ve ardından listeyi DC-serisi için filtreleyin.
- Filtrelenmiş listedeki her veritabanını kaydedin. Bu veritabanları DC serisi ve Intel SGX enklavlarını kullanır.
- Bu adımları ortamınızda Azure SQL veritabanlarını barındıran her mantıksal sunucu için tekrarlayın.
Geçiş yolu seçme
İş yükünüzün güvenlik ve uygulama gereksinimlerini karşılayan geçiş yolunu seçin. Aşağıdaki karşılaştırmayı başlangıç noktası olarak kullanın ve üretim değişiklikleri yapmadan önce seçilen yol için ayrıntılı yönergeleri gözden geçirin.
| Geçiş yolu | Şu durumlarda bu seçeneği kullanın: | Attestation |
|---|---|---|
| Azure SQL Veritabanı with VBS enclaves | Azure SQL Veritabanı'de kalmak istersiniz ve VBS enklavları güvenlik gereksinimlerinizi karşılar. | Azure SQL Veritabanı'ndaki VBS kuşatmaları kanıtlamayı desteklemez. |
| VBS korumalı alanlarına sahip bir Azure gizli sanal makinesinde SQL Server | Misafir işletim sistemini ana bilgisayar operatörünün erişimine karşı korumaya yardımcı olan, donanım tarafından zorunlu kılınan bir sınıra ihtiyacınız vardır. | Host Guardian Service (HGS) doğrulaması isteğe bağlıdır. |
Tek bir veritabanını VBS enklavlarına taşıyın
Azure SQL Veritabanı'te enclave destekli özellikleri korumak için bu yolu kullanın.
- İş yükünüzün performans ve kullanılabilirlik gereksinimlerini karşılayan desteklenen bir standart serisi (DC olmayan) donanım yapılandırması seçin.
- Veritabanını seçilen donanım yapılandırmasına taşıyın.
-
Veritabanı için VBS enklavlarını etkinleştirin. VBS enclaves etkinleştirilmek, veritabanı özelliğini
preferredEnclaveTypeayar.VBS - Onaysız VBS enclave'leri için istemci sürücü gereksinimlerini gözden geçirin ve gerekirse uygulama sürücünüzü güncelleyin.
- Her uygulama bağlantısını enclave attestation protokolünü kullanacak
Noneşekilde güncelleyin ve Microsoft Azure Doğrulama URL'sini kaldırın. Kullanılacak bağlantı dizesi anahtar sözcükleri, istemci sürücüsüne bağlıdır. - Göç sonrası doğrulamayı tamamla.
Elastik havuzu VBS enclaves'a göç et
Elastik havuzdaki tüm veritabanları, havuzun enclave yapılandırmasını devralır. Bu yolu kullanarak Azure SQL elastik havuzundaki veritabanları için enclave özellikli yetenekleri koruyun.
- Havuzun performans ve erişilebilirlik gereksinimlerini karşılayan, desteklenen standart seri (DC olmayan) bir yapılandırmayı seçin. Havuz yapılandırmasını değiştirme hakkında bilgi için bkz. Manage an elastic pool in Azure SQL Veritabanı.
-
Elastik havuz için VBS enklavlarını etkinleştirin. VBS enklavlarını etkinleştirmek, havuz özelliğini
preferredEnclaveType.VBS - VBS bölgeleri için istemci sürücü gereksinimlerini doğrulama olmadan gözden geçirin ve gerekirse uygulama sürücülerinizi güncelleyin.
- Her uygulama bağlantısını enclave attestation protokolünü kullanacak
Noneşekilde güncelleyin ve Microsoft Azure Doğrulama URL'sini kaldırın. Tam bağlantı dizisi anahtar kelimeleri istemci sürücüye bağlıdır. - Havuzdaki her veritabanı için göç sonrası doğrulamayı tamamla.
Azure confidential VM üzerinde SQL Server'a migrate
Eğer misafir işletim sistemini ana operatör erişiminden korumaya yardımcı olacak donanım tarafından uygulanan bir sınır istiyorsanız, bu yolu düşünün. Azure gizli VM'ler, VM belleği şifreler ve Intel SGX bölgelerinden farklı güvenlik özellikleri sağlar. Bu farklılıkları güvenlik ve uyum gereksinimlerinizle karşılaştırın.
- SQL Server'ı Azure confidential VM'ye deploy edin.
- Enclave attestation kullanılıp kullanılmayacağını seçin:
- SQL Server örneğinde VBS encryptes ile Her Zaman Şifreli Konumunu seçtiğin doğrulama seçeneğinin rehberini takip ederek yapılandırın.
- Veritabanınızın, girişlerinizin, anahtarlarınızın, uygulama bağlantınızın ve bağımlı kaynaklarınızın taşınmasını planlayın.
- Veritabanı boyutunuza, ağ yapılandırmanıza, kesinti gereksinimlerinize ve desteklenen veritabanı nesnelerine göre bir veri taşıma seçeneği belirleyin. Yaygın seçenekler şunlardır:
- Azure Data Factory: Azure SQL Veritabanı connector'ı kaynak olarak ve SQL Server bağlayıcısını yutucu olarak kullanan bir kopyalama etkinliği kullanın. ADF, Always Encrypted sütunlarını ikili veya şifreli metin değerleri olarak ele alır ve bunları Sütun Ana Anahtarı'na erişim gerektirmeden taşır.
- Smart Bulk Copy: Azure SQL Veritabanı'den şema ve verileri SQL Server'a kopyalamak için Smart Bulk Copy kullanın. Taşınmadan önce aracın ön koşullarını ve sınırlamalarını gözden geçirin.
- BACPAC: Nesneleri veri seviyesi uygulamaları tarafından desteklenen küçük veritabanları için bir BACPAC düşünün. Her Zaman Şifrelenmiş veri ihracat ve içe aktarma sırasında şifreli kalır ve BACPAC Always Encrypted anahtar meta verilerini içerir. Daha fazla bilgi için, Always Encrypted kullanarak veritabanlarını aktar ve içe aktar, BACPAC dosyasını dışa aktar ve yeni bir veritabanı oluşturmak için BACPAC dosyasını içe aktar bölümlerine bakabilirsiniz.
- SQL Server örneği ve seçilen onay seçeneği için uygulama bağlantı dizelerini güncelleyin.
- Göç sonrası doğrulamayı tamamla.
Geçişi doğrulama
İş yükünü üretime taşımadan önce:
- Always Encrypted etkinleştirildiğinde uygulamaların bağlanabildiğini doğrulayın.
- Hedef ortam güvenli enclave kullanıyorsa enclave hesaplamaları gerektiren sorgular da dahil olmak üzere, şifreli sütunlar kullanan temsilci sorgular çalıştırın.
- Şifrelenmiş sütunlarda ekleme, güncelleme, silme ve indeksleme işlemlerinin beklendiği gibi davrandığını doğrulayın.
- Uygulama performansını test edin ve gerekirse hedef hesaplama yapılandırmasını ayarlayın.
- İş sürekliliğinizi, felaket kurtarma ve devre prosedürlerinizi test edin. İş yükü enclave destekli işlemler kullanıyorsa, tüm veritabanı replikaları güvenli enclaveleri desteklemelidir.
- Geçişi tamamlamadan önce başvuruda enclave, tetestation ve sorgulama hataları için izleyin.