Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Tip
Microsoft Fabric Data Warehouse är ett relationslager i företagsskala på en datasjögrund med en framtidsklar arkitektur, inbyggd AI och nya funktioner. Om du är nybörjare på datalager börjar du med Fabric Data Warehouse. Befintliga dedicerade SQL-poolarbetsbelastningar kan uppgraderas till Fabric för att få åtkomst till nya funktioner inom datavetenskap, realtidsanalys och rapportering.
Gäller för: Dedikerade SQL-pooler i Azure Synapse Analytics (tidigare SQL DW)
Transparent Data Encryption (TDE) skyddar en dedikerad SQL-pool mot skadlig offline-aktivitet genom att kryptera databasfiler, transaktionsloggfiler och säkerhetskopior i vila. Kryptering och dekryptering sker i realtid och kräver inga applikationsändringar.
Du måste manuellt aktivera TDE för en Azure Synapse Analytics fristående dedikerad SQL-pool.
TDE utför I/O-kryptering i realtid och dekryptering av data på sidnivå. Varje sida dekrypteras när den läss in i minnet och sedan krypteras innan den skrivs till disk. TDE krypterar lagringen av en hel databas med hjälp av en symmetrisk nyckel som kallas databaskrypteringsnyckel (DEK). Vid databasstart dekrypteras den krypterade DEK:en och används sedan för dekryptering och omkryptering av databasfilerna i SQL Server-databasmotorprocessen. TDE-skyddet skyddar DEK. TDE-skyddet är antingen ett tjänstehanterat certifikat (tjänstehanterad transparent datakryptering).
För Azure Synapse sätter du TDE-skyddet på servernivå och alla databaser kopplade till den servern ärver det.
Note
Den här artikeln täcker fristående dedikerade SQL-pooler (tidigare SQL DW) som hostas på en logisk server. För dedikerade SQL-pooler i en Synapse-arbetsyta, se Encryption for Azure Synapse Analytics workspaces.
Hur TDE fungerar
TDE krypterar databassidor med en symmetrisk databaskrypteringsnyckel (DEK). DEK lagras i databasens startsektor och TDE-skyddet skyddar den. Skyddsmodulen är ett tjänstehanterat certifikat.
Du konfigurerar TDE-skyddet på den logiska servern och de dedikerade SQL-poolerna på den servern ärver det. Varje sida dekrypteras när den läses in i minnet och krypteras innan den skrivs till lagring.
TDE som hanteras av tjänsten
I Azure är standardinställningen för TDE att DEK skyddas av ett inbyggt servercertifikat. Det inbyggda servercertifikatet är unikt för varje server och krypteringsalgoritmen som används är AES 256 i Cipher Block Chaining (CBC)-läge. Om en databas finns i en geo-replikeringsrelation skyddas både de primära och geo-sekundära databaserna av den primära databasens överordnade servernyckel. Om två databaser är anslutna till samma server delar de även samma inbyggda certifikat. Microsoft roterar automatiskt dessa certifikat en gång om året, i enlighet med den interna säkerhetsprincipen, och rotnyckeln skyddas av ett internt Microsoft-hemligt arkiv. Kunder kan verifiera SQL Database- och SQL Managed Instance-efterlevnad med interna säkerhetsprinciper i oberoende granskningsrapporter från tredje part som är tillgängliga på Microsoft Trust Center. Microsoft flyttar och hanterar också nycklarna sömlöst efter behov för geo-replikering och återställningar.
Kundhanterad TDE
Med kundhanterad TDE är skyddsobjektet en asymmetrisk nyckel som du kontrollerar i Azure Key Vault eller Azure Key Vault Managed HSM. Du styr nyckelskapande, åtkomstbehörigheter, rotation, backup och borttagning. Nyckeln lämnar inte nyckellagret.
Att återkalla den logiska serverns åtkomst till nyckeln gör krypterade dedikerade SQL-pooler otillgängliga. Skydda nyckellagret med mjukkorg, rensningsskydd, övervakning och åtkomst med minsta privilegium.
Azure Synapse måste beviljas behörigheter till kundägda nyckelvalvet för att dekryptera och kryptera DEK. Om behörigheter för servern till nyckelvalvet återkallas är en databas otillgänglig och alla data krypteras.
För krav och rekommendationer, se Customer-managed TDE for Azure Synapse Analytics.
Flytta en databas skyddad av Transparent Data Encryption
Du behöver inte dekryptera databaser för åtgärder i Azure. TDE-inställningarna för källdatabasen eller den primära databasen ärvs på ett transparent sätt på målet. Åtgärder som ingår omfattar:
- Geoåterställning
- Självbetjäning för återställning till specifik tidpunkt
- Återställning av en borttagen databas
- Aktiv geografisk replikering
- Skapa en databaskopia
När du exporterar en TDE-skyddad databas till en BACPAC-fil krypteras inte det exporterade innehållet i databasen. Om du importerar till en befintlig tom databas beror krypteringen på om TDE är aktiverat på databasen eller inte.
Hantera Transparent Data Encryption
Azure portal
För att aktivera eller inaktivera TDE, öppna den dedikerade SQL-poolen i Azure-portalen, välj Transparent data encryption och spara det nödvändiga tillståndet. För att konfigurera ett kundhanterat nyckelskydd, öppna transparent datakryptering på den logiska servern och välj nyckeln från Azure Key Vault. Leta upp TDE-inställningarna under din användardatabas. Som standard används krypteringsnyckel på servernivå. Ett TDE-certifikat genereras automatiskt för servern som innehåller databasen.
PowerShell
Hantera TDE med hjälp av PowerShell.
Important
Modulen Az ersätter AzureRM. All framtida utveckling gäller för modulen Az.Sql.
Om du vill konfigurera TDE via PowerShell måste du vara ansluten som Azure-ägare, deltagare eller SQL Security Manager.
Använd följande Az.Sql-cmdlets:
| Cmdlet (ett PowerShell-kommando) | Purpose |
|---|---|
| Set-AzSqlDatabaseTransparentDataEncryption | Aktivera eller inaktivera TDE för en dedikerad SQL-pool. |
| Get-AzSqlDatabaseTransparentDataEncryption | Få aktuell TDE-status. |
| Add-AzSqlServerKeyVaultKey | Lägg till en nyckel till den logiska servern. |
| Get-AzSqlServerKeyVaultKey | Lista nycklar som är tillgängliga för den logiska servern. |
| Set-AzSqlServerTransparentDataEncryptionProtector | Ställ in serverns TDE-skydd. |
| Get-AzSqlServerTransparentDataEncryptionProtector | Skaffa den aktuella TDE-protectorn. |
| Remove-AzSqlServerKeyVaultKey | Ta bort en nyckel från den logiska servern. |
Transact-SQL
Hantera TDE med hjälp av Transact-SQL.
Anslut till databasen med hjälp av en inloggning med administratörsbehörighet eller som medlem i dbmanager-rollen i master-databasen.
| Befallning | Description |
|---|---|
| ALTER DATABASE (Azure SQL Database) |
SET ENCRYPTION ON/OFF krypterar eller dekrypterar en databas |
| sys.dm_database_encryption_keys | Returnerar information om krypteringstillståndet för en databas och dess associerade databaskrypteringsnycklar |
| sys.dm_pdw_nodes_database_encryption_keys | Returnerar information om krypteringstillståndet för varje Azure Synapse-nod och dess associerade databaskrypteringsnycklar |
Du kan inte byta TDE-skyddet till en nyckel från Azure Key Vault genom att använda Transact-SQL. Använd PowerShell eller Azure-portalen.
REST API
Följande SQL-hanteringsresurser gäller för den logiska servern och den dedikerade SQL-poolen.
Om du vill konfigurera TDE via REST-API:et måste du vara ansluten som Azure-ägare, deltagare eller SQL Security Manager.
Använd följande uppsättning kommandon för Azure Synapse Analytics standalone dedikerade SQL-pooler:
| Befallning | Description |
|---|---|
| Skapa eller uppdatera server | Lägger till en identitet från Microsoft Entra-ID (tidigare Azure Active Directory) på en server. (används för att bevilja åtkomst till Azure Key Vault) |
| Skapa eller uppdatera servernyckeln | Lägger till en Azure Key Vault-nyckel till en server. |
| Ta bort servernyckel | Tar bort en Azure Key Vault-nyckel från en server. |
| Hämta servernycklar | Hämtar en specifik Azure Key Vault-nyckel från en server. |
| lista servernycklar efter server | Hämtar Azure Key Vault-nycklarna för en server. |
| Skapa eller uppdatera krypteringsskydd | Ställer in TDE-skyddet för en server. |
| Hämta krypteringsskydd | Hämtar TDE-skyddet för en server. |
| lista krypteringsskydd efter server | Hämtar TDE-skydd för en server. |
| Skapa eller uppdatera konfiguration av transparent datakryptering | Aktiverar eller inaktiverar TDE för en databas. |
| Hämta konfiguration av transparent datakryptering | Hämtar TDE-konfigurationen för en databas. |
| visa transparenta datakrypteringskonfigurationsresultat | Hämtar krypteringsresultatet för en databas. |