Guia de migração Always Encrypted com enclaves Intel SGX

Base de Dados SQL do Azure

Important

Enclaves Always Encrypted with Intel Software Guard Extensions (Intel SGX) chega ao fim do suporte a 31 de outubro de 2027. Migre as bases de dados afetadas antes desta data. Após 31 de outubro de 2027, o Azure move automaticamente qualquer base de dados que permaneça na camada de computação da série DC para uma camada de computação da série standard suportada (não DC) e permite enclaves de segurança baseada em virtualização (VBS).

Este artigo descreve as alternativas ao Always Encrypted com enclaves Intel SGX e as alterações necessárias para cada alternativa. Analise as considerações de segurança antes de escolher uma alternativa. Os enclaves Intel SGX e VBS oferecem diferentes proteções contra ataques originários do sistema operativo convidado e do host.

Antes de começar, confirme que pode visualizar e modificar os servidores lógicos SQL do Azure de destino, bases de dados e pools elásticos. No PowerShell, instale os módulos Az do PowerShell e inicie sessão no Azure. Para o CLI do Azure, instale o CLI do Azure e inicie sessão no Azure. Inventaria as aplicações que se ligam às bases de dados afetadas para que possa atualizar os seus drivers, cadeias de ligação e definições de atestação durante a migração.

Identificar bases de dados que utilizam séries DC

Identifique todas as bases de dados autónomas e pools elásticos que usam a série DC antes de planear a migração. Todas as bases de dados de um pool elástico da série DC são afetadas.

  1. No portal Azure, aceda ao seu servidor lógico SQL do Azure.
  2. Na página de Visão Geral , localize os Recursos Disponíveis. Esta tabela lista as bases de dados no servidor lógico.
  3. Na coluna do nível de preços , selecione o filtro e depois filtre a lista pela série DC.
  4. Registar cada base de dados na lista filtrada. Estas bases de dados utilizam enclaves da série DC e Intel SGX.
  5. Repita estes passos para cada servidor lógico que aloje bases de dados SQL do Azure no seu ambiente.

Escolha um caminho de migração

Escolha o caminho de migração que cumpra os requisitos de segurança e da aplicação da sua carga de trabalho. Use a comparação seguinte como ponto de partida e reveja as orientações detalhadas para o caminho selecionado antes de fazer alterações na produção.

Caminho de migração Use esta opção quando Attestation
Base de Dados SQL do Azure com enclaves VBS Quer permanecer no Base de Dados SQL do Azure e os enclaves VBS cumprem os seus requisitos de segurança. Os enclaves VBS no Banco de Dados SQL do Azure não oferecem suporte a atestado.
SQL Server numa máquina virtual confidencial do Azure com enclaves VBS Necessita de uma barreira imposta por hardware que ajude a proteger o sistema operativo convidado do acesso por parte do operador do host. A autenticação do Host Guardian Service (HGS) é opcional.

Migrar uma única base de dados para enclaves VBS

Use este caminho para manter as capacidades habilitadas para enclave no Base de Dados SQL do Azure.

  1. Selecione uma configuração de hardware da série padrão (não DC) suportada que cumpra os requisitos de desempenho e disponibilidade da sua carga de trabalho.
  2. Mova a base de dados para a configuração de hardware selecionada.
  3. Ativar enclaves de VBS para a base de dados. Ativar enclaves VBS define a preferredEnclaveType propriedade da base de dados para VBS.
  4. Consulte os requisitos do controlador de cliente para enclaves VBS sem atestação e atualize o controlador da sua aplicação, se necessário.
  5. Atualize cada ligação da aplicação para usar o protocolo de atestação de enclave None, e remova o URL do Microsoft Azure Attestation. As palavras-chave exatas da cadeia de ligação dependem do driver do cliente.
  6. Preencha a validação pós-migração.

Migrar um pool elástico para enclaves VBS

Todas as bases de dados num pool elástico herdam a configuração do enclave do pool. Utilize este caminho para manter capacidades ativadas por enclave para bases de dados num conjunto elástico do SQL do Azure.

  1. Selecione uma configuração de série standard suportada (não DC) que cumpra os requisitos de desempenho e disponibilidade do pool. Para obter informações sobre como alterar a configuração de um pool, consulte Gerir um pool elástico no Base de Dados SQL do Azure.
  2. Ativar enclaves VBS para o pool elástico. Ativar os enclaves VBS define a propriedade preferredEnclaveType do conjunto para VBS.
  3. Consulte os requisitos dos controladores de cliente para enclaves VBS sem atestação e atualize os controladores da sua aplicação, se necessário.
  4. Atualize cada ligação de aplicação para usar o None protocolo de atestação enclave e remova o URL Microsoft Azure Attestation. As palavras-chave exatas da cadeia de ligação dependem do driver do cliente.
  5. Conclua a validação pós-migração para cada base de dados em pool.

Migrar para SQL Server numa VM confidencial do Azure

Considere esta opção se necessitar de uma fronteira imposta por hardware que ajude a proteger o sistema operativo convidado contra o acesso do operador do anfitrião. As VMs confidenciais do Azure encriptam a memória da VM e fornecem propriedades de segurança diferentes das dos enclaves Intel SGX. Compare estas diferenças em relação aos seus requisitos de segurança e conformidade.

  1. Implemente o SQL Server numa VM confidencial do Azure.
  2. Escolha se pretende utilizar a atestação de enclave:
  3. Configure o Always Encrypted com enclaves VBS na instância do SQL Server seguindo as orientações para a opção de atestação que selecionou.
  4. Planeie a migração da sua base de dados, dos inícios de sessão, das chaves, da ligação da aplicação e dos recursos dependentes.
  5. Escolha uma opção de migração de dados com base na dimensão da sua base de dados, na configuração da rede, nos requisitos de tempo de inatividade e nos objetos de base de dados suportados. As opções comuns incluem:
  6. Atualize as strings de ligação da aplicação para a instância do SQL Server e a opção de atestação selecionada.
  7. Preencha a validação pós-migração.

Validar a migração

Antes de transferir a carga de trabalho para produção:

  1. Verifique se as aplicações conseguem estabelecer ligação com o Always Encrypted ativado.
  2. Execute consultas representativas que utilizem colunas encriptadas, incluindo consultas que exijam cálculos no enclave, caso o ambiente de destino utilize enclaves seguros.
  3. Verifique se as operações de inserção, atualização, eliminação e índice em colunas encriptadas se comportam como esperado.
  4. Teste o desempenho da aplicação e ajuste a configuração de cálculo alvo, se necessário.
  5. Teste a continuidade do seu negócio, recuperação de desastres e procedimentos de failover. Todas as réplicas da base de dados devem suportar enclaves seguros se a carga de trabalho utilizar operações habilitadas pelo enclave.
  6. Monitorize a aplicação para erros de enclave, atestação e consulta antes de concluir o cutover.