Zawsze szyfrowane z przewodnikiem migracji Intel SGX enklaw

Azure SQL Database

Important

Enklawy Always Encrypted with Intel Software Guard Extensions (Intel SGX) zakończą wsparcie 31 października 2027 roku. Przenieś bazy danych, których to dotyczy, przed tą datą. Po 31 października 2027 roku Azure automatycznie przenosi każdą bazę danych, która pozostaje na warstwie obliczeniowej serii DC, do obsługiwanego poziomu standardowego (non-DC) i umożliwia enklawy bezpieczeństwa oparte na wirtualizacji (VBS).

Ten artykuł opisuje alternatywy dla Always Encrypted with Intel SGX enklawy oraz zmiany wymagane dla każdej z nich. Przeanalizuj kwestie bezpieczeństwa , zanim wybierzesz alternatywę. Enklawy Intel SGX i VBS zapewniają różne zabezpieczenia przed atakami pochodzącymi z systemu operacyjnego gościa i hosta.

Zanim zaczniesz, upewnij się, że możesz przeglądać i modyfikować docelowe logiczne serwery, bazy danych i pule elastyczne Azure SQL. W przypadku PowerShell zainstaluj moduły PowerShell Az i zaloguj się do Azure. Dla Azure CLI zainstaluj Azure CLI i zaloguj się do Azure. Zrób inwentaryzację aplikacji łączących się z dotkniętymi bazami danych, aby móc aktualizować ich sterowniki, łańcuchy połączeń i ustawienia poświadczeń podczas migracji.

Zidentyfikuj bazy danych z serii DC

Zidentyfikuj wszystkie samodzielne bazy danych i pule elastyczne wykorzystujące serię DC, zanim zaplanujesz migrację. Każda baza danych w elastycznym puli serii DC jest dotknięta.

  1. W portalu Azure przejdź do logicznego serwera Azure SQL.
  2. Na stronie Przegląd znajdź sekcję Dostępne zasoby. Ta tabela zawiera listę baz danych na serwerze logicznym.
  3. W kolumnie Tier Pricing wybierz filtr, a następnie przefiltruj listę dla serii DC.
  4. Zapisz każdą bazę danych na liście filtrowanej. Te bazy danych wykorzystują enklawy serii DC i Intel SGX.
  5. Powtarzaj te kroki dla każdego logicznego serwera, który hostuje bazy danych Azure SQL w Twoim środowisku.

Wybieranie ścieżki migracji

Wybierz ścieżkę migracji spełniającą wymagania bezpieczeństwa i aplikacji Twojego obciążenia. Użyj poniższego porównania jako punktu wyjścia i zapoznaj się ze szczegółowymi wskazówkami dotyczącymi wybranej ścieżki przed wprowadzeniem zmian w środowisku produkcyjnym.

Ścieżka migracji Użyj tej opcji, gdy Attestation
Azure SQL Database z enklawami VBS Chcesz pozostać przy Azure SQL Database, a enklawy VBS spełniają Twoje wymagania dotyczące bezpieczeństwa. Enklawy VBS w usłudze Azure SQL Database nie obsługują zaświadczania.
SQL Server na platformie Azure w poufnej maszynie wirtualnej z enklawami VBS Potrzebujesz granicy wymuszanej sprzętowo, która pomaga chronić system operacyjny gościa przed dostępem ze strony operatora hosta. Poświadczenie HGS (Host Guardian Service) jest opcjonalne.

Migrowanie pojedynczej bazy danych do enklaw VBS

Użyj tej ścieżki, aby zachować funkcje obsługujące enklawy w usłudze Azure SQL Database.

  1. Wybierz obsługiwaną konfigurację sprzętową serii standardowej (nie-DC), która spełnia wymagania wydajnościowe i dostępności Twojego obciążenia roboczego.
  2. Przenieś bazę danych do wybranej konfiguracji sprzętowej.
  3. Włącz enklawy VBS dla bazy danych Włączenie enklaw VBS ustawia właściwość preferredEnclaveType bazy danych na VBS.
  4. Przejrzyj wymagania dotyczące sterownika klienckiego dla enklaw VBS bez poświadczenia i w razie potrzeby zaktualizuj sterownik kliencki aplikacji.
  5. Zaktualizuj każde połączenie aplikacji tak, aby korzystało z protokołu poświadczania enklawy None, i usuń adres URL usługi Microsoft Azure Attestation. Dokładne słowa kluczowe łączące łańcuchy łączeń zależą od sterownika klienta.
  6. Zakończ weryfikację po migracji.

Migrowanie puli elastycznej do enklaw VBS

Wszystkie bazy danych w puli elastycznej dziedziczą konfigurację enklawy puli. Użyj tej ścieżki, aby zachować funkcje z obsługą enklaw dla baz danych w elastycznej puli Azure SQL.

  1. Wybierz obsługiwaną konfigurację z serii standardowej (inną niż DC), która spełnia wymagania puli dotyczące wydajności i dostępności. Aby uzyskać informacje na temat zmiany konfiguracji puli, zobacz Zarządzanie pulą elastyczną w Azure SQL Database.
  2. Włącz enklawy VBS dla basenu elastycznego. Włączanie enklaw VBS ustawia właściwość puli preferredEnclaveType na .VBS
  3. Przejrzyj wymagania sterowników klienta dla enklaw VBS bez potwierdzenia i zaktualizuj sterowniki aplikacji, jeśli to konieczne.
  4. Zaktualizuj każde połączenie aplikacji, aby korzystało z protokołu poświadczania enklawy None, i usuń adres URL usługi Microsoft Azure Attestation. Dokładne słowa kluczowe parametrów połączenia zależą od sterownika klienta.
  5. Ukończ weryfikację po migracji dla każdej bazy danych w puli.

Migruj do programu SQL Server na poufnej maszynie wirtualnej platformy Azure

Rozważ tę opcję, jeśli potrzebujesz granicy wymuszanej sprzętowo, która pomaga chronić system operacyjny gościa przed dostępem ze strony operatora hosta. Poufne maszyny wirtualne platformy Azure szyfrują pamięć maszyny wirtualnej i zapewniają inne właściwości w zakresie zabezpieczeń niż enklawy Intel SGX. Oceń te różnice pod kątem wymagań dotyczących bezpieczeństwa i zgodności.

  1. Wdróż program SQL Server na poufnej maszynie wirtualnej platformy Azure.
  2. Zdecyduj, czy skorzystać z poświadczenia enklawy:
  3. Skonfiguruj Always Encrypted z enklawami VBS na instancji SQL Server, stosując się do wybranej opcji poświadczenia.
  4. Zaplanuj migrację bazy danych, logowania, kluczy, łączności aplikacji i zależnych zasobów.
  5. Wybierz opcję migracji danych w zależności od rozmiaru bazy danych, konfiguracji sieci, dopuszczalnego czasu przestoju oraz obsługiwanych obiektów bazy danych. Do najczęściej stosowanych opcji należą:
  6. Zaktualizuj ciągi połączeń aplikacji dla instancji SQL Server oraz wybraną opcję atestacji.
  7. Zakończ weryfikację po migracji.

Weryfikowanie migracji

Zanim przeniesiesz obciążenie do produkcji:

  1. Sprawdź, czy aplikacje mogą łączyć się z włączonym Always Encrypted (Zawsze szyfrowane).
  2. Uruchamiaj reprezentatywne zapytania wykorzystujące zaszyfrowane kolumny, w tym zapytania wymagające obliczeń enklawowych, jeśli środowisko docelowe korzysta z bezpiecznych enklaw.
  3. Sprawdź, czy wstawianie, aktualizowanie, usuwanie i indeksowanie na zaszyfrowanych kolumnach zachowują się zgodnie z oczekiwaniami.
  4. Testuj wydajność aplikacji i w razie potrzeby dostosowuj docelową konfigurację obliczeń.
  5. Przetestuj procedury ciągłości działania, odzyskiwania po awarii i przełączania awaryjnego. Wszystkie repliki bazy danych muszą obsługiwać bezpieczne enklawy, jeśli obciążenie korzysta z operacji korzystających z enklaw.
  6. Monitoruj aplikację pod kątem błędów enklawy, poświadczeń i zapytań przed zakończeniem cutoveru.