Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Important
Enclaves Always Encrypted with Intel Software Guard Extensions (Intel SGX) chega ao fim do suporte a 31 de outubro de 2027. Migre as bases de dados afetadas antes desta data. Após 31 de outubro de 2027, o Azure move automaticamente qualquer base de dados que permaneça na camada de computação da série DC para uma camada de computação da série standard suportada (não DC) e permite enclaves de segurança baseada em virtualização (VBS).
Este artigo descreve as alternativas ao Always Encrypted com enclaves Intel SGX e as alterações necessárias para cada alternativa. Analise as considerações de segurança antes de escolher uma alternativa. Os enclaves Intel SGX e VBS oferecem diferentes proteções contra ataques originários do sistema operativo convidado e do host.
Antes de começar, confirme que pode visualizar e modificar os servidores lógicos SQL do Azure de destino, bases de dados e pools elásticos. No PowerShell, instale os módulos Az do PowerShell e inicie sessão no Azure. Para o CLI do Azure, instale o CLI do Azure e inicie sessão no Azure. Inventaria as aplicações que se ligam às bases de dados afetadas para que possa atualizar os seus drivers, cadeias de ligação e definições de atestação durante a migração.
Identificar bases de dados que utilizam séries DC
Identifique todas as bases de dados autónomas e pools elásticos que usam a série DC antes de planear a migração. Todas as bases de dados de um pool elástico da série DC são afetadas.
- No portal Azure, aceda ao seu servidor lógico SQL do Azure.
- Na página de Visão Geral , localize os Recursos Disponíveis. Esta tabela lista as bases de dados no servidor lógico.
- Na coluna do nível de preços , selecione o filtro e depois filtre a lista pela série DC.
- Registar cada base de dados na lista filtrada. Estas bases de dados utilizam enclaves da série DC e Intel SGX.
- Repita estes passos para cada servidor lógico que aloje bases de dados SQL do Azure no seu ambiente.
Escolha um caminho de migração
Escolha o caminho de migração que cumpra os requisitos de segurança e da aplicação da sua carga de trabalho. Use a comparação seguinte como ponto de partida e reveja as orientações detalhadas para o caminho selecionado antes de fazer alterações na produção.
| Caminho de migração | Use esta opção quando | Attestation |
|---|---|---|
| Base de Dados SQL do Azure com enclaves VBS | Quer permanecer no Base de Dados SQL do Azure e os enclaves VBS cumprem os seus requisitos de segurança. | Os enclaves VBS no Banco de Dados SQL do Azure não oferecem suporte a atestado. |
| SQL Server numa máquina virtual confidencial do Azure com enclaves VBS | Necessita de uma barreira imposta por hardware que ajude a proteger o sistema operativo convidado do acesso por parte do operador do host. | A autenticação do Host Guardian Service (HGS) é opcional. |
Migrar uma única base de dados para enclaves VBS
Use este caminho para manter as capacidades habilitadas para enclave no Base de Dados SQL do Azure.
- Selecione uma configuração de hardware da série padrão (não DC) suportada que cumpra os requisitos de desempenho e disponibilidade da sua carga de trabalho.
- Mova a base de dados para a configuração de hardware selecionada.
-
Ativar enclaves de VBS para a base de dados. Ativar enclaves VBS define a
preferredEnclaveTypepropriedade da base de dados paraVBS. - Consulte os requisitos do controlador de cliente para enclaves VBS sem atestação e atualize o controlador da sua aplicação, se necessário.
- Atualize cada ligação da aplicação para usar o protocolo de atestação de enclave
None, e remova o URL do Microsoft Azure Attestation. As palavras-chave exatas da cadeia de ligação dependem do driver do cliente. - Preencha a validação pós-migração.
Migrar um pool elástico para enclaves VBS
Todas as bases de dados num pool elástico herdam a configuração do enclave do pool. Utilize este caminho para manter capacidades ativadas por enclave para bases de dados num conjunto elástico do SQL do Azure.
- Selecione uma configuração de série standard suportada (não DC) que cumpra os requisitos de desempenho e disponibilidade do pool. Para obter informações sobre como alterar a configuração de um pool, consulte Gerir um pool elástico no Base de Dados SQL do Azure.
-
Ativar enclaves VBS para o pool elástico. Ativar os enclaves VBS define a propriedade
preferredEnclaveTypedo conjunto paraVBS. - Consulte os requisitos dos controladores de cliente para enclaves VBS sem atestação e atualize os controladores da sua aplicação, se necessário.
- Atualize cada ligação de aplicação para usar o
Noneprotocolo de atestação enclave e remova o URL Microsoft Azure Attestation. As palavras-chave exatas da cadeia de ligação dependem do driver do cliente. - Conclua a validação pós-migração para cada base de dados em pool.
Migrar para SQL Server numa VM confidencial do Azure
Considere esta opção se necessitar de uma fronteira imposta por hardware que ajude a proteger o sistema operativo convidado contra o acesso do operador do anfitrião. As VMs confidenciais do Azure encriptam a memória da VM e fornecem propriedades de segurança diferentes das dos enclaves Intel SGX. Compare estas diferenças em relação aos seus requisitos de segurança e conformidade.
- Implemente o SQL Server numa VM confidencial do Azure.
- Escolha se pretende utilizar a atestação de enclave:
- Configure o Always Encrypted com enclaves VBS na instância do SQL Server seguindo as orientações para a opção de atestação que selecionou.
- Planeie a migração da sua base de dados, dos inícios de sessão, das chaves, da ligação da aplicação e dos recursos dependentes.
- Escolha uma opção de migração de dados com base na dimensão da sua base de dados, na configuração da rede, nos requisitos de tempo de inatividade e nos objetos de base de dados suportados. As opções comuns incluem:
- Azure Data Factory: Utilize uma atividade de cópia com o conector Base de Dados SQL do Azure como origem e o conector SQL Server como destino. O ADF trata as colunas Always Encrypted como valores binários ou de texto cifrado e move-as sem necessitar de acesso à Chave Mestra da Coluna.
- Smart Bulk Copy: Use Smart Bulk Copy para copiar esquema e dados da Base de Dados SQL do Azure para o SQL Server. Verifique os pré-requisitos e as limitações da ferramenta antes da migração.
- BACPAC: Considere um BACPAC para bases de dados de menor dimensão cujos objetos são suportados por aplicações da camada de dados. Os dados Always Encrypted permanecem encriptados durante a exportação e importação, e o BACPAC inclui os metadados da chave Always Crypted. Para mais informações, consulte Exportar e importar bases de dados com o Always Encrypted, Exportar um ficheiro BACPAC e Importar um ficheiro BACPAC para criar uma nova base de dados.
- Atualize as strings de ligação da aplicação para a instância do SQL Server e a opção de atestação selecionada.
- Preencha a validação pós-migração.
Validar a migração
Antes de transferir a carga de trabalho para produção:
- Verifique se as aplicações conseguem estabelecer ligação com o Always Encrypted ativado.
- Execute consultas representativas que utilizem colunas encriptadas, incluindo consultas que exijam cálculos no enclave, caso o ambiente de destino utilize enclaves seguros.
- Verifique se as operações de inserção, atualização, eliminação e índice em colunas encriptadas se comportam como esperado.
- Teste o desempenho da aplicação e ajuste a configuração de cálculo alvo, se necessário.
- Teste a continuidade do seu negócio, recuperação de desastres e procedimentos de failover. Todas as réplicas da base de dados devem suportar enclaves seguros se a carga de trabalho utilizar operações habilitadas pelo enclave.
- Monitorize a aplicação para erros de enclave, atestação e consulta antes de concluir o cutover.