Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Important
Enklawy Always Encrypted with Intel Software Guard Extensions (Intel SGX) zakończą wsparcie 31 października 2027 roku. Przenieś bazy danych, których to dotyczy, przed tą datą. Po 31 października 2027 roku Azure automatycznie przenosi każdą bazę danych, która pozostaje na warstwie obliczeniowej serii DC, do obsługiwanego poziomu standardowego (non-DC) i umożliwia enklawy bezpieczeństwa oparte na wirtualizacji (VBS).
Ten artykuł opisuje alternatywy dla Always Encrypted with Intel SGX enklawy oraz zmiany wymagane dla każdej z nich. Przeanalizuj kwestie bezpieczeństwa , zanim wybierzesz alternatywę. Enklawy Intel SGX i VBS zapewniają różne zabezpieczenia przed atakami pochodzącymi z systemu operacyjnego gościa i hosta.
Zanim zaczniesz, upewnij się, że możesz przeglądać i modyfikować docelowe logiczne serwery, bazy danych i pule elastyczne Azure SQL. W przypadku PowerShell zainstaluj moduły PowerShell Az i zaloguj się do Azure. Dla Azure CLI zainstaluj Azure CLI i zaloguj się do Azure. Zrób inwentaryzację aplikacji łączących się z dotkniętymi bazami danych, aby móc aktualizować ich sterowniki, łańcuchy połączeń i ustawienia poświadczeń podczas migracji.
Zidentyfikuj bazy danych z serii DC
Zidentyfikuj wszystkie samodzielne bazy danych i pule elastyczne wykorzystujące serię DC, zanim zaplanujesz migrację. Każda baza danych w elastycznym puli serii DC jest dotknięta.
- W portalu Azure przejdź do logicznego serwera Azure SQL.
- Na stronie Przegląd znajdź sekcję Dostępne zasoby. Ta tabela zawiera listę baz danych na serwerze logicznym.
- W kolumnie Tier Pricing wybierz filtr, a następnie przefiltruj listę dla serii DC.
- Zapisz każdą bazę danych na liście filtrowanej. Te bazy danych wykorzystują enklawy serii DC i Intel SGX.
- Powtarzaj te kroki dla każdego logicznego serwera, który hostuje bazy danych Azure SQL w Twoim środowisku.
Wybieranie ścieżki migracji
Wybierz ścieżkę migracji spełniającą wymagania bezpieczeństwa i aplikacji Twojego obciążenia. Użyj poniższego porównania jako punktu wyjścia i zapoznaj się ze szczegółowymi wskazówkami dotyczącymi wybranej ścieżki przed wprowadzeniem zmian w środowisku produkcyjnym.
| Ścieżka migracji | Użyj tej opcji, gdy | Attestation |
|---|---|---|
| Azure SQL Database z enklawami VBS | Chcesz pozostać przy Azure SQL Database, a enklawy VBS spełniają Twoje wymagania dotyczące bezpieczeństwa. | Enklawy VBS w usłudze Azure SQL Database nie obsługują zaświadczania. |
| SQL Server na platformie Azure w poufnej maszynie wirtualnej z enklawami VBS | Potrzebujesz granicy wymuszanej sprzętowo, która pomaga chronić system operacyjny gościa przed dostępem ze strony operatora hosta. | Poświadczenie HGS (Host Guardian Service) jest opcjonalne. |
Migrowanie pojedynczej bazy danych do enklaw VBS
Użyj tej ścieżki, aby zachować funkcje obsługujące enklawy w usłudze Azure SQL Database.
- Wybierz obsługiwaną konfigurację sprzętową serii standardowej (nie-DC), która spełnia wymagania wydajnościowe i dostępności Twojego obciążenia roboczego.
- Przenieś bazę danych do wybranej konfiguracji sprzętowej.
-
Włącz enklawy VBS dla bazy danych Włączenie enklaw VBS ustawia właściwość
preferredEnclaveTypebazy danych naVBS. - Przejrzyj wymagania dotyczące sterownika klienckiego dla enklaw VBS bez poświadczenia i w razie potrzeby zaktualizuj sterownik kliencki aplikacji.
- Zaktualizuj każde połączenie aplikacji tak, aby korzystało z protokołu poświadczania enklawy
None, i usuń adres URL usługi Microsoft Azure Attestation. Dokładne słowa kluczowe łączące łańcuchy łączeń zależą od sterownika klienta. - Zakończ weryfikację po migracji.
Migrowanie puli elastycznej do enklaw VBS
Wszystkie bazy danych w puli elastycznej dziedziczą konfigurację enklawy puli. Użyj tej ścieżki, aby zachować funkcje z obsługą enklaw dla baz danych w elastycznej puli Azure SQL.
- Wybierz obsługiwaną konfigurację z serii standardowej (inną niż DC), która spełnia wymagania puli dotyczące wydajności i dostępności. Aby uzyskać informacje na temat zmiany konfiguracji puli, zobacz Zarządzanie pulą elastyczną w Azure SQL Database.
-
Włącz enklawy VBS dla basenu elastycznego. Włączanie enklaw VBS ustawia właściwość puli
preferredEnclaveTypena .VBS - Przejrzyj wymagania sterowników klienta dla enklaw VBS bez potwierdzenia i zaktualizuj sterowniki aplikacji, jeśli to konieczne.
- Zaktualizuj każde połączenie aplikacji, aby korzystało z protokołu poświadczania enklawy
None, i usuń adres URL usługi Microsoft Azure Attestation. Dokładne słowa kluczowe parametrów połączenia zależą od sterownika klienta. - Ukończ weryfikację po migracji dla każdej bazy danych w puli.
Migruj do programu SQL Server na poufnej maszynie wirtualnej platformy Azure
Rozważ tę opcję, jeśli potrzebujesz granicy wymuszanej sprzętowo, która pomaga chronić system operacyjny gościa przed dostępem ze strony operatora hosta. Poufne maszyny wirtualne platformy Azure szyfrują pamięć maszyny wirtualnej i zapewniają inne właściwości w zakresie zabezpieczeń niż enklawy Intel SGX. Oceń te różnice pod kątem wymagań dotyczących bezpieczeństwa i zgodności.
- Wdróż program SQL Server na poufnej maszynie wirtualnej platformy Azure.
- Zdecyduj, czy skorzystać z poświadczenia enklawy:
- Skonfiguruj Always Encrypted z enklawami VBS na instancji SQL Server, stosując się do wybranej opcji poświadczenia.
- Zaplanuj migrację bazy danych, logowania, kluczy, łączności aplikacji i zależnych zasobów.
- Wybierz opcję migracji danych w zależności od rozmiaru bazy danych, konfiguracji sieci, dopuszczalnego czasu przestoju oraz obsługiwanych obiektów bazy danych. Do najczęściej stosowanych opcji należą:
- Azure Data Factory: Użyj działania kopiowania z łącznikiem Azure SQL Database jako źródła i łącznikiem SQL Server jako ujścia. ADF traktuje kolumny Always Encrypted jako wartości binarne lub zaszyfrowane i przenosi je bez konieczności dostępu do Klucza Kolumnowego Master.
- Smart Bulk Copy: Użyj Smart Bulk Copy do kopiowania schematu i danych z usługi Azure SQL Database do programu SQL Server. Przed migracją zapoznaj się z wymaganiami i ograniczeniami narzędzia.
- BACPAC: Rozważ użycie pliku BACPAC w przypadku mniejszych baz danych, których obiekty są obsługiwane przez aplikacje warstwy dostępu do danych. Dane Always Encrypted pozostają zaszyfrowane podczas eksportu i importu, a BACPAC zawiera metadane klucza Always Encrypted (Zawsze szyfrowane). Więcej informacji można znaleźć w tematach Eksportowanie i importowanie baz danych przy użyciu funkcji Always Encrypted, Eksportowanie pliku BACPAC oraz Importowanie pliku BACPAC w celu utworzenia nowej bazy danych.
- Zaktualizuj ciągi połączeń aplikacji dla instancji SQL Server oraz wybraną opcję atestacji.
- Zakończ weryfikację po migracji.
Weryfikowanie migracji
Zanim przeniesiesz obciążenie do produkcji:
- Sprawdź, czy aplikacje mogą łączyć się z włączonym Always Encrypted (Zawsze szyfrowane).
- Uruchamiaj reprezentatywne zapytania wykorzystujące zaszyfrowane kolumny, w tym zapytania wymagające obliczeń enklawowych, jeśli środowisko docelowe korzysta z bezpiecznych enklaw.
- Sprawdź, czy wstawianie, aktualizowanie, usuwanie i indeksowanie na zaszyfrowanych kolumnach zachowują się zgodnie z oczekiwaniami.
- Testuj wydajność aplikacji i w razie potrzeby dostosowuj docelową konfigurację obliczeń.
- Przetestuj procedury ciągłości działania, odzyskiwania po awarii i przełączania awaryjnego. Wszystkie repliki bazy danych muszą obsługiwać bezpieczne enklawy, jeśli obciążenie korzysta z operacji korzystających z enklaw.
- Monitoruj aplikację pod kątem błędów enklawy, poświadczeń i zapytań przed zakończeniem cutoveru.