Usuń i utwórz ponownie klucze szyfrowania (Report Server Configuration Manager)

Usuwanie i odtwarzanie kluczy szyfrowania to czynności wykraczające poza rutynowe utrzymanie kluczy szyfrowania. Wykonujesz te zadania w odpowiedzi na konkretne zagrożenie dla serwera raportów lub jako ostateczność, gdy nie masz już dostępu do bazy danych serwera raportów.

  • Odtworz klucz symetryczny, gdy uznasz, że istniejący klucz symetryczny jest naruszony. Możesz także regularnie odtwarzać klucz jako najlepszą praktykę bezpieczeństwa.

  • Usuń istniejące klucze szyfrujące i nieużyteczne zaszyfrowane treści, gdy nie możesz przywrócić klucza symetrycznego.

Odtworzenie kluczy szyfrujących

Jeśli masz dowody, że klucz symetryczny jest znany nieautoryzowanym użytkownikom, albo jeśli twój serwer raportów został zaatakowany i chcesz zresetować klucz symetryczny jako środek ostrożności, możesz odtworzyć klucz symetryczny. Po odtworzeniu klucza symetrycznego wszystkie zaszyfrowane wartości zostaną ponownie zaszyfrowane przy użyciu nowej wartości. Jeśli uruchamiasz wiele serwerów raportów w ramach wdrożenia skalowalnego, wszystkie kopie klucza symetrycznego zostaną zaktualizowane do nowej wartości. Serwer raportów wykorzystuje dostępne mu klucze publiczne, aby aktualizować klucz symetryczny dla każdego serwera w fazie wdrożenia.

Klucz symetryczny można odtworzyć tylko wtedy, gdy serwer raportu jest w stanie roboczym. Odtwarzanie kluczy szyfrujących i ponowne szyfrowanie treści zakłóca działanie serwera. Musisz wyłączyć serwer podczas ponownego szyfrowania. Podczas ponownego szyfrowania nie powinno być wysyłanych żądań do serwera raportów.

Możesz użyć narzędzia Reporting Services Configuration lub narzędzia rskeymgmt, aby zresetować klucz symetryczny i zaszyfrowane dane. Aby uzyskać więcej informacji o sposobie tworzenia klucza symetrycznego, zobacz Initialize a Report Server (Report Server Configuration Manager).

Jak odtworzyć klucze szyfrujące (Reporting Services Configuration Tool)

  1. Wyłącz usługę Web Service Report Server oraz dostęp do HTTP, modyfikując właściwość IsWebServiceEnabled w pliku rsreportserver.config. Ten krok tymczasowo powstrzymuje wysyłanie żądań uwierzytelniania do serwera raportów bez całkowitego wyłączenia serwera. Musisz mieć minimalny zasięg sieci, aby móc ponownie utworzyć klucze.

    Jeśli ponownie tworzysz klucze szyfrowania dla wdrożenia typu scale-out serwera raportów, wyłącz tę właściwość we wszystkich instancjach tego wdrożenia.

    1. Otwórz Windows Explorera i przejdź do drive:\Program Files\Microsoft SQL Server\report_server_instance\Reporting Services. Zastąp dysk literą dysku i report_server_instance nazwą folderu odpowiadającą instancji serwera raportów, dla której chcesz wyłączyć dostęp do usługi sieciowej i HTTP. Na przykład C:\Program Files\Microsoft SQL Server\MSRS10_50.MSSQLSERVER\Reporting Services.

    2. Otwórz plik rsreportserver.config.

    3. Dla właściwości IsWebServiceEnabled określ False, a następnie zapisz zmiany.

  2. Uruchom narzędzie Reporting Services Configuration i połącz się z instancją serwera raportów, którą chcesz skonfigurować.

  3. Na stronie Klucze szyfrowania kliknij Zmień. Kliknij przycisk OK.

  4. Zrestartuj usługę Report Server Windows. Jeśli ponownie tworzysz klucze szyfrowania dla wdrożenia skalowanego horyzontalnie, uruchom ponownie usługę we wszystkich instancjach.

  5. Ponownie włącz usługę sieciową i dostęp do HTTP, modyfikując właściwość IsWebServiceEnabled w pliku rsreportserver.config. Rób to we wszystkich przypadkach, jeśli pracujesz z wdrożeniem skalowalnym.

Jak odtworzyć klucze szyfrujące (rskeymgmt)

  1. Wyłącz usługę Web Server Report oraz dostęp do HTTP. Użyj instrukcji z poprzedniej procedury, aby zatrzymać działanie usługi sieciowej.

  2. Uruchom rskeymgmt.exe lokalnie na komputerze, który hostuje serwer raportów. Użyj argumentu -s , aby zresetować klucz symetryczny. Nie są wymagane inne argumenty:

    rskeymgmt -s  
    
  3. Zrestartuj usługę Reporting Services Windows.

Usuwanie nieużytecznych zaszyfrowanych treści

Jeśli z jakiegoś powodu nie możesz przywrócić klucza szyfrującego, serwer raportu nigdy nie będzie w stanie odszyfrować i użyć danych zaszyfrowanych tym kluczem. Aby przywrócić serwer raportów do stanu roboczego, musisz usunąć zaszyfrowane wartości obecnie przechowywane w bazie danych serwera raportów, a następnie ręcznie ponownie określić potrzebne wartości.

Usunięcie kluczy szyfrujących usuwa wszystkie informacje o kluczach symetrycznych z bazy danych serwera raportów i usuwa wszelkie zaszyfrowane treści. Wszystkie niezaszyfrowane dane pozostają nienaruszone; usuwane są tylko zaszyfrowane treści. Po usunięciu kluczy szyfrujących, serwer raportów automatycznie się inicjalizuje, dodając nowy klucz symetryczny. Następujące, gdy usuwasz zaszyfrowane treści:

  • Ciągi połączeń w współdzielonych źródłach danych są usuwane. Użytkownicy uruchamiający raporty otrzymują błąd "Właściwość ConnectionString nie została zainicjalizowana."

  • Przechowywane dane uwierzytelniające są usuwane. Raporty i współdzielone źródła danych są rekonfigurowane tak, aby używać promptowanych poświadczeń uwierzytelniających.

  • Raporty oparte na modelach (które wymagają współdzielonych źródeł danych skonfigurowanych do używania zapisanych poświadczeń lub bez poświadczeń) nie będą uruchamiane.

  • Subskrypcje zostały dezaktywowane.

Po usunięciu zaszyfrowanej treści nie można jej odzyskać. Musisz ponownie określić łańcuchy połączeń i przechowywane poświadczenia uwierzytelniające oraz aktywować subskrypcje.

Możesz użyć narzędzia Reporting Services Configuration lub narzędzia rskeymgmt, aby usunąć te wartości.

Jak usunąć klucze szyfrujące (Reporting Services Configuration Tool)

  1. Uruchom narzędzie Reporting Services Configuration i połącz się z instancją serwera raportów, którą chcesz skonfigurować.

  2. Kliknij Klucze szyfrowania, a następnie Usuń. Kliknij przycisk OK.

  3. Zrestartuj usługę Report Server Windows. W przypadku wdrożenia skalowalnego zrób to na wszystkich instancjach serwera raportów.

Jak usunąć klucze szyfrujące (rskeymmgt)

  1. Uruchom rskeymgmt.exe lokalnie na komputerze, który hostuje serwer raportów. Musisz użyć argumentu -d apply. Poniższy przykład ilustruje argument, który musisz określić:

    rskeymgmt -d  
    
  2. Zrestartuj usługę Report Server Windows. W przypadku wdrożenia skalowalnego zrób to na wszystkich instancjach serwera raportów.

Jak ponownie określić wartości zaszyfrowane

  1. Dla każdego współdzielonego źródła danych musisz ponownie wpisać parametry połączenia.

  2. Dla każdego raportu i współdzielonego źródła danych, które korzystają z przechowywanych danych uwierzytelniających, musisz ponownie wpisać nazwę użytkownika i hasło, a następnie zapisać dane. Aby uzyskać więcej informacji, zobacz Określanie poświadczeń i informacji o połączeniu dla źródeł danych raportu.

  3. Dla każdej subskrypcji opartej na danych otwórz subskrypcję i ponownie wprowadź poświadczenia do bazy danych subskrypcji.

  4. W przypadku subskrypcji korzystających z zaszyfrowanych danych (w tym rozszerzenia File Share oraz dowolnego rozszerzenia dostawy firm trzecich korzystających z szyfrowania), otwórz każdą subskrypcję i przepisz dane uwierzytelniające. Subskrypcje korzystające z dostarczania e-maili przez Report Server nie korzystają z zaszyfrowanych danych i nie są objęte zmianą klucza.