Maak een back-up en herstel de encryptiesleutels van SQL Server Reporting Services (SSRS)

Van toepassing op: SQL Server versies van 2016 (13.x) en latere Reporting Services Native Mode Reporting Services SharePoint mode

Leer hoe je SSRS-encryptiesleutels kunt back-uppen en herstelt door gebruik te maken van de Report Server Configuration Manager en het rskeymgmt-hulpprogramma. Je maakt een back-up van deze sleutels om de veiligheid en herstelbaarheid van je versleutelde gegevens te waarborgen. Dit proces is essentieel wanneer u service-accountgegevens verandert, installaties migreert of herstelt na hardwarestoringen. Gebruik dit proces om de integriteit en beschikbaarheid van je rapportageserveromgeving te waarborgen.

Note

Reporting Services-integratie met SharePoint is niet meer beschikbaar na SQL Server 2016.

Herstel de back-upkopie van de encryptiesleutel wanneer u:

  • Verander de naam van het Report Server Windows-serviceaccount of reset het wachtwoord. Door gebruik te maken van de Report Server Configuration Manager maakt het back-uppen van de sleutel deel uit van een wijziging van de naam van een serviceaccount.

    Note

    Het resetten van het wachtwoord is niet hetzelfde als het veranderen van het wachtwoord. Een wachtwoordreset vereist toestemming om accountinformatie op de domeincontroller te overschrijven. Systeembeheerders resetten wachtwoorden wanneer je een bepaald wachtwoord vergeet of niet weet. Alleen wachtwoordresets vereisen herstel van symmetrische sleutels. Het periodiek wijzigen van een accountwachtwoord vereist niet dat je de symmetrische sleutel reset.

  • Wijzig de naam van de computer of instantie die als host fungeert voor de rapportserver. Een report server-instantie is gebaseerd op de naam van een SQL Server-instantie.
  • Migreer een rapportageserverinstallatie of configureer een rapportserver om een andere rapportserverdatabase te gebruiken.
  • Herstel een rapportageserverinstallatie vanwege hardwarefout.

Prerequisites

  • SQL Server 2016 (13.x) of hoger.
  • Verbinding maken met een rapportserverdatabase.
  • Toegang tot de Report Server Configuration Manager of het hulpprogramma rskeymgmt.
  • Veilige opslaglocatie voor het back-upbestand.

Maak een back-up van encryptiesleutels

Je hoeft maar één kopie van de symmetrische sleutel te back-uppen. Er is een één-op-één relatie tussen een rapportserverdatabase en een symmetrische sleutel. Je hoeft maar één kopie te back-uppen, je moet de sleutel misschien meerdere keren herstellen als je meerdere rapportservers draait in een scale-out deploymentmodel. Elke rapportserverinstantie heeft een kopie van de symmetrische sleutel nodig om gegevens in de database van de rapportserver te vergrendelen en te ontgrendelen.

Een back-up maken van de symmetrische sleutel is een proces waarbij de sleutel naar een bestand wordt weggeschreven dat je specificeert, en vervolgens met een door jou opgegeven wachtwoord wordt versleuteld. De symmetrische sleutel wordt niet in een onversleutelde toestand opgeslagen, dus je moet een wachtwoord opgeven om de sleutel te versleutelen wanneer je hem op de schijf opslaat. Nadat je het bestand hebt aangemaakt, moet je het op een veilige locatie opslaan en het wachtwoord onthouden waarmee het bestand wordt ontgrendeld.

Maak een back-up van encryptiesleutels met de Report Server Configuration Manager (Native modus)

  1. Start de Report Server Configuration Manager en maak verbinding met de Report Server-instantie die je wilt configureren.
  2. Selecteer Versleutelingssleutels en selecteer vervolgens Back-up.
  3. Specificeer een bestand dat de opgeslagen sleutel bevat. Reporting Services voegt een .snk bestandsextensie toe aan het bestand. Overweeg het bestand op een schijf op te slaan, los van de rapportserver.
  4. Voer een sterk wachtwoord in.
  5. Kies OK.

Maak een back-up van encryptiesleutels met de rskeymgmt-tool (Native mode)

  • Voer rskeymgmt.exe lokaal uit op de computer die de rapportserver host. Gebruik het -e extractieargument om de sleutel te kopiëren, geef een bestandsnaam en geef een wachtwoord op. Het volgende voorbeeld illustreert de vereiste argumenten:

    rskeymgmt -e -f d:\rsdbkey.snk -p<password>  
    

Versleutelingssleutels herstellen

Wanneer je de symmetrische sleutel herstelt, vervang je de bestaande sleutel in de database van de rapportserver als volgt:

  • De symmetrische sleutel wordt opgehaald uit het met wachtwoord beveiligde back-upbestand.
  • De symmetrische sleutel wordt versleuteld met behulp van de Public Key van de Report Server Windows-service.
  • De nieuw versleutelde symmetrische sleutel wordt opgeslagen in de database van de rapportserver.
  • De vorige symmetrische sleutelgegevens worden verwijderd.

Om de encryptiesleutel te herstellen, moet je de encryptiesleutel en het wachtwoord dat je gebruikte om deze te beschermen hebben. Als je de sleutel en het wachtwoord hebt, kun je de Reporting Services Configuration Manager- of rskeymgmt-tool draaien om de sleutel te herstellen. Houd rekening met het volgende:

  • De symmetrische sleutel moet overeenkomen met die welke momenteel wordt gebruikt om de versleutelde gegevens in de database van de rapportserver te vergrendelen en te ontgrendelen.
  • Als de herstelde sleutel geldig is, kan de rapportserver geen toegang krijgen tot de versleutelde gegevens.
  • Als je de sleutel niet kunt herstellen, moet je misschien alle versleutelde waarden verwijderen.
  • Als je geen back-up hebt, moet je de bestaande sleutel en versleutelde inhoud verwijderen. Voor meer informatie, zie Verwijderen en opnieuw aanmaken van encryptiesleutels (Report Server Configuration Manager).

Voor meer informatie over het creëren van symmetrische sleutels, zie Initialize a Report Server (Report Server Configuration Manager).

Herstel encryptiesleutels met de Report Server Configuration Manager (Native modus)

  1. Start de Report Server Configuration Manager en maak verbinding met de Report Server-instantie die je wilt configureren.
  2. Selecteer Versleutelingssleutels en selecteer vervolgens Herstellen.
  3. Selecteer het .snk bestand dat de back-upkopie van de encryptiesleutels bevat.
  4. Voer het wachtwoord in waarmee het bestand wordt ontgrendeld.
  5. Kies OK.

Herstel encryptiesleutels met het rskeymgmt-hulpprogramma (Native modus)

  • Voer rskeymgmt.exe lokaal uit op de computer die de rapportserver host. Gebruik het -a-argument om de sleutels te herstellen. Geef een volledig gekwalificeerde bestandsnaam en geef een wachtwoord op. Het volgende voorbeeld illustreert de argumenten die je moet specificeren:

    rskeymgmt -a -f d:\rsdbkey.snk -p<password>