Verwijder en maak encryptiesleutels opnieuw aan (Report Server Configuration Manager)

Het verwijderen en opnieuw aanmaken van encryptiesleutels zijn activiteiten die buiten het routinematige onderhoud van encryptiesleutels vallen. Je voert deze taken uit als reactie op een specifieke bedreiging voor je rapportserver, of als laatste redmiddel wanneer je geen toegang meer hebt tot een rapportserverdatabase.

  • Maak de symmetrische sleutel opnieuw aan wanneer je denkt dat de bestaande symmetrische sleutel is gecompromitteerd. Je kunt de sleutel ook regelmatig opnieuw maken als best practice voor beveiliging.

  • Verwijder bestaande encryptiesleutels en onbruikbare versleutelde inhoud als je de symmetrische sleutel niet kunt herstellen.

Het opnieuw creëren van encryptiesleutels

Als je bewijs hebt dat de symmetrische sleutel bekend is bij ongeautoriseerde gebruikers, of als je rapportserver is aangevallen en je wilt de symmetrische sleutel uit voorzorg resetten, kun je de symmetrische sleutel opnieuw aanmaken. Wanneer je de symmetrische sleutel opnieuw aanmaakt, worden alle versleutelde waarden opnieuw versleuteld met de nieuwe waarde. Als je meerdere rapportservers draait in een scale-out deployment, worden alle kopieën van de symmetrische sleutel bijgewerkt naar de nieuwe waarde. De rapportserver gebruikt de publieke sleutels die hij heeft om de symmetrische sleutel voor elke server in de implementatie bij te werken.

Je kunt de symmetrische sleutel alleen opnieuw aanmaken als de rapportserver in een werkende staat is. Het opnieuw aanmaken van de encryptiesleutels en het opnieuw versleutelen van inhoud verstoort de serveroperaties. Je moet de server offline halen terwijl de herversleuteling gaande is. Er mogen tijdens de herversleuteling geen verzoeken aan de rapportserver worden gedaan.

Je kunt de Reporting Services Configuration tool of de rskeymgmt-tool gebruiken om de symmetrische sleutel en versleutelde data te resetten. Voor meer informatie over hoe de symmetrische sleutel wordt aangemaakt, zie Initialize a Report Server (Report Server Configuration Manager).

Hoe maak je encryptiesleutels opnieuw aan (Reporting Services Configuration Tool)

  1. Schakel de Report Server Webservice en HTTP-toegang uit door de eigenschap IsWebServiceEnabled in het rsreportserver.config-bestand aan te passen. Deze stap stopt tijdelijk dat authenticatieverzoeken naar de rapportserver worden gestuurd zonder de server volledig af te sluiten. Je moet minimale service hebben zodat je de sleutels kunt namaken.

    Als u coderingssleutels opnieuw maakt voor een scale-out-implementatie van een reportserver, schakelt u deze eigenschap uit op alle instanties in de implementatie.

    1. Open Windows Verkenner en ga naar schijf:\Programmabestanden\Microsoft SQL Server\report_server_instance\Reporting Services. Vervang de schijf door je schijfletter en report_server_instance door de mapnaam die overeenkomt met de rapportserverinstantie waarvoor je de webservice en HTTP-toegang wilt uitschakelen. Bijvoorbeeld, C:\Program Files\Microsoft SQL Server\MSRS10_50.MSSQLSERVER\Reporting Services.

    2. Open het rsreportserver.config-bestand.

    3. Voor de IsWebServiceEnabled-eigenschap specificeer je False en sla je wijzigingen op.

  2. Start de Reporting Services Configuration tool en maak vervolgens verbinding met de report server-instantie die je wilt configureren.

  3. Klik op de pagina Encryptiesleutels op Wijzigen. Kies OK.

  4. Start de Windows-service Report Server opnieuw. Als je encryptiesleutels opnieuw aanmaakt voor een scale-out deployment, start dan de service op alle instanties opnieuw op.

  5. Schakel de webservice en HTTP-toegang opnieuw in door de eigenschap IsWebServiceEnabled in het rsreportserver.config bestand aan te passen. Doe dit voor alle instanties als je werkt met een scale-out-implementatie.

Hoe maak je encryptiesleutels (rskeymgmt) opnieuw aan

  1. Schakel de Report Server Webservice en HTTP-toegang uit. Gebruik de instructies in de vorige procedure om webservice-operaties te stoppen.

  2. Voer rskeymgmt.exe lokaal uit op de computer die de rapportserver host. Gebruik het -s-argument om de symmetrische sleutel te resetten. Andere argumenten zijn niet nodig:

    rskeymgmt -s  
    
  3. Start de Reporting Services Windows-service opnieuw.

Verwijderen van onbruikbare versleutelde inhoud

Als je om wat voor reden dan ook de encryptiesleutel niet kunt herstellen, zal de rapportserver nooit data kunnen ontsleutelen en gebruiken die met die sleutel is versleuteld. Om de rapportserver weer in een werkende staat te brengen, moet je de versleutelde waarden die momenteel in de rapportserverdatabase zijn opgeslagen verwijderen en vervolgens handmatig de benodigde waarden opnieuw specificeren.

Het verwijderen van de encryptiesleutels verwijdert alle symmetrische sleutelinformatie uit de database van de rapportserver en verwijdert alle versleutelde inhoud. Alle onversleutelde data blijft intact; alleen versleutelde inhoud wordt verwijderd. Wanneer je de encryptiesleutels verwijdert, initialiseert de rapportserver zichzelf automatisch opnieuw door een nieuwe symmetrische sleutel toe te voegen. Het volgende gebeurt wanneer je versleutelde inhoud verwijdert:

  • Verbindingsstrings in gedeelde databronnen worden verwijderd. Gebruikers die rapporten draaien krijgen de foutmelding "De eigenschap ConnectionString is niet geïnitialiseerd."

  • Opgeslagen inloggegevens worden verwijderd. Rapporten en gedeelde databronnen worden opnieuw geconfigureerd om gevraagde inloggegevens te gebruiken.

  • Rapporten die gebaseerd zijn op modellen (en gedeelde databronnen vereisen die zijn geconfigureerd met opgeslagen of geen inloggegevens) zullen niet draaien.

  • Abonnementen worden gedeactiveerd.

Zodra je versleutelde content verwijdert, kun je deze niet meer herstellen. Je moet verbindingsstrings en opgeslagen inloggegevens opnieuw specificeren, en je moet abonnementen activeren.

Je kunt de Reporting Services Configuration tool of de rskeymgmt-tool gebruiken om de waarden te verwijderen.

Hoe verwijder je encryptiesleutels (Reporting Services Configuration Tool)

  1. Start de Reporting Services Configuration tool en maak vervolgens verbinding met de report server-instantie die je wilt configureren.

  2. Klik op Versleutelsleutels en vervolgens op Verwijderen. Kies OK.

  3. Start de Windows-service Report Server opnieuw. Voor een uitschaaldeployment doe je dit op alle instanties van de rapportserver.

Hoe verwijder je encryptiesleutels (rskeymmgt)

  1. Voer rskeymgmt.exe lokaal uit op de computer die de rapportserver host. Je moet het -d toepassen argument gebruiken. Het volgende voorbeeld illustreert het argument dat je moet specificeren:

    rskeymgmt -d  
    
  2. Start de Windows-service Report Server opnieuw. Voor een scale-outimplementatie doet u dit op alle exemplaren van de rapportserver.

Hoe opnieuw te specificeren van versleutelde waarden

  1. Voor elke gedeelde databron moet je de verbindingsreeks opnieuw typen.

  2. Voor elk rapport en gedeelde databron die opgeslagen inloggegevens gebruikt, moet je de gebruikersnaam en het wachtwoord opnieuw typen en vervolgens opslaan. Zie Referentie- en verbindingsinformatie opgeven voor rapportgegevensbronnenvoor meer informatie.

  3. Open voor elk datagedreven abonnement elk abonnement en typ de inloggegevens opnieuw in de abonnementsdatabase.

  4. Voor abonnementen die versleutelde gegevens gebruiken (dit omvat de File Share delivery extensie en elke externe delivery extension die encryptie gebruikt), open elk abonnement en typ de inloggegevens opnieuw. Abonnementen die gebruikmaken van Report Server e-mailbezorging gebruiken geen versleutelde gegevens en worden niet beïnvloed door de sleutelwijziging.