Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Dica
Microsoft Fabric Data Warehouse é um armazém relacional de escala empresarial com base de data lake, arquitetura pronta para o futuro, IA integrada e novos recursos. Se você não estiver familiarizado com o data warehouse, comece com Fabric Data Warehouse. As cargas de trabalho existentes de pools de SQL dedicados podem ser atualizadas para Fabric para acessar novos recursos em ciência de dados, análise em tempo real e relatórios.
Aplica-se a: pools de SQL dedicados do Azure Synapse Analytics (antes conhecido como SQL DW)
Use este procedimento quando um protetor TDE gerenciado pelo cliente puder ser comprometido. Alterne para um novo protetor de chave antes de deletar ou desativar a chave antiga para que os pools SQL dedicados permaneçam acessíveis.
Caution
Deletar ou desativar um protetor TDE ativo torna todo pool SQL dedicado que depende dele inacessível. Revise o plano de resposta a incidentes e os requisitos de retenção de backup antes de remover uma chave.
Note
Este artigo aborda pools SQL dedicados independentes (anteriormente SQL DW). Para pools SQL dedicados em um workspace Synapse, veja Criptografia para workspaces do Azure Synapse Analytics.
Deletar uma chave não invalida cópias dessa chave que já foram salvas ou restauradas em outro cofre de chaves. Proteja e faça o inventário de cada cópia como parte da resposta ao incidente.
Prerequisites
- É necessário ter uma assinatura do Azure e ser um administrador nessa assinatura.
- É necessário ter o Azure PowerShell instalado e funcionando.
- Você deve ser capaz de gerenciar o servidor lógico, permissões do cofre de chaves e chaves.
- Instale o Azure PowerShell ou a CLI do Azure.
- Para obter instruções de instalação do módulo Az, confira Instalar o Azure PowerShell. Use o novo módulo Az do Azure PowerShell.
- Para instalação, consulte Instalar a CLI do Azure.
- Revise o Customer-managed TDE para Azure Synapse Analytics e Girar o protetor TDE.
- Este artigo parte do pressuposto de que você já está usando uma chave do Azure Key Vault como protetor TDE para o Azure Synapse. Veja Customer-managed TDE para Azure Synapse Analytics para saber mais.
Verifique as impressões digitais do certificado do protetor TDE
Os passos a seguir descrevem como verificar as impressões digitais do protetor TDE que os Arquivos de Log Virtuais (VLF) de um determinado banco de dados ainda utilizam.
Execute a seguinte consulta para encontrar a impressão digital do protetor TDE atual para o banco de dados e o ID do banco de dados:
SELECT [database_id],
[encryption_state],
[encryptor_type], /*asymmetric key means Azure Key Vault, certificate means service-managed keys*/
[encryptor_thumbprint]
FROM [sys].[dm_database_encryption_keys]
Execute a seguinte consulta para retornar os VLFs e as impressões digitais do protetor TDE em uso. Cada impressão digital diferente refere-se a uma chave diferente no Azure Key Vault:
SELECT * FROM sys.dm_db_log_info (database_id)
Como alternativa, você pode usar o PowerShell ou a CLI do Azure:
O comando
Get-AzSqlServerKeyVaultKeyPowerShell fornece a impressão digital do protetor TDE usado na consulta, então você pode ver quais chaves manter e quais deletar no Azure Key Vault. Apenas as chaves que o banco de dados não utiliza mais podem ser excluídas com segurança do Azure Key Vault.O comando
az sql server key showCLI do Azure fornece a impressão digital do protetor TDE usado na consulta, para que você possa ver quais chaves manter e quais deletar no Azure Key Vault. Apenas as chaves que o banco de dados não utiliza mais podem ser excluídas com segurança do Azure Key Vault.
Manter os recursos criptografados acessíveis
PowerShell
Crie uma nova chave no Azure Key Vault. Certifique-se de criar essa nova chave em um cofre de chaves separado do protetor TDE potencialmente comprometido, já que o controle de acesso é provisionado em nível de cofre.
Adicione a nova chave ao servidor usando os cmdlets Add-AzSqlServerKeyVaultKey e Set-AzSqlServerTransparentDataEncryptionProtector , e atualize-a como o novo protetor TDE do servidor.
# add the key from Azure Key Vault to the server Add-AzSqlServerKeyVaultKey -ResourceGroupName <SQLDatabaseResourceGroupName> -ServerName <LogicalServerName> -KeyId <KeyVaultKeyId> # set the key as the TDE protector for all resources under the server Set-AzSqlServerTransparentDataEncryptionProtector -ResourceGroupName <SQLDatabaseResourceGroupName> ` -ServerName <LogicalServerName> -Type AzureKeyVault -KeyId <KeyVaultKeyId>Garanta que o servidor e quaisquer réplicas atualizem para o novo protetor TDE usando o cmdlet Get-AzSqlServerTransparentDataEncryptionProtector .
Note
Pode demorar alguns minutos para o novo protetor de TDE se propagar em todos os bancos de dados e bancos de dados secundários no servidor.
Get-AzSqlServerTransparentDataEncryptionProtector -ServerName <LogicalServerName> -ResourceGroupName <SQLDatabaseResourceGroupName>Faça um backup da nova chave no Azure Key Vault.
# -OutputFile parameter is optional; if removed, a file name is automatically generated. Backup-AzKeyVaultKey -VaultName <KeyVaultName> -Name <KeyVaultKeyName> -OutputFile <DesiredBackupFilePath>Exclua a chave comprometida do Azure Key Vault usando o cmdlet Remove-AzKeyVaultKey.
Remove-AzKeyVaultKey -VaultName <KeyVaultName> -Name <KeyVaultKeyName>Para restaurar uma chave para o Azure Key Vault no futuro, use o cmdlet Restore-AzKeyVaultKey .
Restore-AzKeyVaultKey -VaultName <KeyVaultName> -InputFile <BackupFilePath>
CLI do Azure
Para obter referência de comando, consulte o keyvault da CLI do Azure.
Crie uma nova chave no Azure Key Vault. Certifique-se de criar essa nova chave em um cofre de chaves separado do protetor TDE potencialmente comprometido, já que o controle de acesso é provisionado em nível de cofre de chaves.
Adicione a nova chave ao servidor e atualize-a como novo protetor de TDE do servidor.
# add the key from Azure Key Vault to the server az sql server key create --kid <KeyVaultKeyId> --resource-group <SQLDatabaseResourceGroupName> --server <LogicalServerName> # set the key as the TDE protector for all resources under the server az sql server tde-key set --server-key-type AzureKeyVault --kid <KeyVaultKeyId> --resource-group <SQLDatabaseResourceGroupName> --server <LogicalServerName>Certifique-se de que o servidor e quaisquer réplicas atualizem para o novo protetor do TDE.
Note
Pode demorar alguns minutos para o novo protetor de TDE se propagar em todos os bancos de dados e bancos de dados secundários no servidor.
az sql server tde-key show --resource-group <SQLDatabaseResourceGroupName> --server <LogicalServerName>Faça um backup da nova chave no Azure Key Vault.
# --file parameter is optional; if removed, a file name is automatically generated. az keyvault key backup --file <DesiredBackupFilePath> --name <KeyVaultKeyName> --vault-name <KeyVaultName>Exclua a chave comprometida do Azure Key Vault.
az keyvault key delete --name <KeyVaultKeyName> --vault-name <KeyVaultName>Restaure uma chave para o Azure Key Vault futuramente.
az keyvault key restore --file <BackupFilePath> --vault-name <KeyVaultName>
Tornar os recursos criptografados inacessíveis
Descarte os bancos de dados que usam a chave potencialmente comprometida para criptografia.
O sistema faz backup automático do banco de dados e dos arquivos de log, então você pode realizar uma restauração para um ponto no tempo do banco de dados a qualquer momento (desde que forneça a chave). Elimine os bancos de dados antes de excluir um protetor TDE ativo para evitar perda potencial de dados de até 10 minutos das transações mais recentes.
Faça backup do material da chave do protetor de TDE no Azure Key Vault.
Remova a chave potencialmente comprometida do Azure Key Vault.
Note
Pode levar cerca de 10 minutos para que qualquer alteração de permissão entre em vigor no cofre de chaves. Desta vez inclui revogar permissões de acesso ao protetor TDE no AKV, e os usuários ainda podem ter permissões de acesso.