適用於:SQL Server 2019 (15.x) 及以後版本在 Windows
Azure SQL 資料庫上
具有安全記憶體保護區的 Always Encrypted 會擴充現有 Always Encrypted 功能,以啟用更豐富的敏感性資料功能,同時保持資料的機密性。 本文列出設定和使用功能的一般工作。
如需說明如何快速開始使用搭配安全記憶體保護區的 Always Encrypted 的教學,請參閱:
設定安全區域與證明
在您使用搭配安全記憶體區域的 Always Encrypted 之前,必須先設定環境,以確保資料庫可使用安全記憶體區域。 您可能也需要設定安全區域證明(如果適用)。
設定環境的流程取決於您使用的是 SQL Server 2019 (15.x) 及更新版本亦或 Azure SQL 資料庫。
設定 SQL Server 中的安全區域和證明
若要在沒有證明的情況下設定具有安全記憶體保護區的 Always Encrypted,請參閱:
若要設定具有安全記憶體保護區和證明的 Always Encrypted,請參閱:
在 Azure SQL Database 中設定安全隔離區和證明機制
重要
Always Encrypted with Intel Software Guard Extensions(Intel SGX)enclaves 將於 2027 年 10 月 31 日結束支援。 在此日期前遷移受影響的資料庫。 2027 年 10 月 31 日後,Azure 會自動將仍屬於 DC 系列運算層的資料庫移至支援的標準系列(非 DC)運算層,並啟用虛擬化式安全性 (VBS) 飛地。 關於遷移選項,請參閱 《Always Encrypted with Intel SGX enclaves》遷移指南。
如需詳細資料,請參閱下文:
- 規劃 Azure SQL Database 中的安全記憶體保護區
- 啟用 Azure SQL Database 中使用安全記憶體保護區的 Always Encrypted
- 為您的 Azure SQL Database 邏輯伺服器設定 Azure 證明服務
重要
Azure SQL Database 中的 VBS 安全隔離區不支援證明機制。 設定 Azure 證明僅適用於 Intel SGX 記憶體保護區。
管理具有安全記憶區的 Always Encrypted 金鑰
使用具有安全記憶體保護區的 Always Encrypted 設定資料行
- 使用具有安全記憶體保護區的 Always Encrypted 就地設定資料行加密:概觀
- 使用 Transact-SQL 就地設定資料行加密
- 使用 PowerShell 就地設定資料行加密
- 使用 DAC 封裝就地設定資料行加密
- 為現有的加密資料行啟用含安全記憶體保護區的 Always Encrypted