Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Tip
Microsoft Fabric Data Warehouse ist ein relationales Enterprise-Warehouse auf einem Data Lake-Fundament mit zukunftsfähiger Architektur, integrierter KI und neuen Features. Wenn Sie mit Data Warehouse noch nicht vertraut sind, beginnen Sie mit Fabric Data Warehouse. Vorhandene dedizierte SQL-Pool-Workloads können auf Fabric aktualisieren, um neue Funktionen in den Bereichen Data Science, Echtzeitanalyse und Berichterstellung zu nutzen.
Gilt für: Dedizierte SQL-Pools (früher SQL DW) in Azure Synapse Analytics
Transparent Data Encryption (TDE) schützt einen dedizierten SQL-Pool vor bösartiger Offline-Aktivitäten, indem Datenbankdateien, Transaktionsprotokolle und Backups im Ruhezustand verschlüsselt werden. Verschlüsselung und Entschlüsselung erfolgen in Echtzeit und erfordern keine Anwendungsänderungen.
Du musst TDE manuell für einen eigenständigen Azure Synapse Analytics dedizierten SQL-Pool aktivieren.
Die TDE führt die E/A-Verschlüsselung und -Entschlüsselung der Daten auf Seitenebene in Echtzeit durch. Jede Seite wird entschlüsselt, wenn sie in den Speicher gelesen wird, und dann verschlüsselt, bevor sie auf den Datenträger geschrieben wird. TDE verschlüsselt den Speicher einer gesamten Datenbank mithilfe eines symmetrischen Schlüssels, der als Datenbank-Verschlüsselungsschlüssel (Database Encryption Key, DEK) bezeichnet wird. Beim Datenbankstart wird der verschlüsselte DEK entschlüsselt und dann für die Entschlüsselung und erneute Verschlüsselung der Datenbankdateien im Prozess der SQL Server-Datenbank-Engine verwendet. Der TDE-Schutz schützt den DEK. Die TDE-Schutzvorrichtung ist entweder ein vom Dienst verwaltetes Zertifikat (vom Dienst verwaltetes Zertifikat für transparente Datenverschlüsselung).
Für Azure Synapse setzt man den TDE-Schutz auf Serverebene und alle mit diesem Server verbundenen Datenbanken übernehmen ihn.
Note
Dieser Artikel behandelt eigenständige dedizierte SQL-Pools (früher SQL DW), die auf einem logischen Server gehostet werden. Für dedizierte SQL-Pools in einem Synapse-Arbeitsbereich siehe Verschlüsselung für Azure Synapse Analytics-Arbeitsbereiche.
Wie TDE funktioniert
TDE verschlüsselt Datenbankseiten mithilfe eines symmetrischen Datenbank-Verschlüsselungsschlüssels (DEK). Der DEK wird im Datenbank-Boot-Datensatz gespeichert und der TDE-Protektor schützt ihn. Der Protektor ist ein dienstverwaltetes Zertifikat.
Du konfigurierst den TDE-Schutz auf dem logischen Server und die dedizierten SQL-Pools auf diesem Server übernehmen ihn. Jede Seite wird beim Lesen in den Speicher entschlüsselt und verschlüsselt, bevor sie in den Speicher geschrieben wird.
dienstverwaltetes TDE
In Azure ist die TDE standardmäßig so eingerichtet, dass der DEK durch ein integriertes Serverzertifikat geschützt ist. Das integrierte Serverzertifikat ist für jeden Server eindeutig, und der verwendete Verschlüsselungsalgorithmus ist AES 256 im CBC-Modus (Cipher Block Chaining). Wenn sich eine Datenbank in einer Georeplikationsbeziehung befindet, werden sowohl die primäre als auch die sekundäre Geodatenbank vom übergeordneten Serverschlüssel der primären Datenbank geschützt. Sind zwei Datenbanken mit dem gleichen Server verbunden, verwenden sie auch das gleiche integrierte Zertifikat. Microsoft rotiert diese Zertifikate einmal pro Jahr gemäß der internen Sicherheitsrichtlinie automatisch, und der Stammschlüssel wird von einem Microsoft-internen Geheimnisspeicher geschützt. Kunden können die Compliance von SQL-Datenbank und SQL Managed Instance mit internen Sicherheitsrichtlinien in Überwachungsberichten unabhängiger Drittanbieter überprüfen, die im Microsoft Trust Center zur Verfügung stehen. Microsoft verschiebt und verwaltet die Schlüssel bei Bedarf auch reibungslos für die Georeplikation und Wiederherstellung.
Kundenseitig verwaltete TDE
Bei kundenverwaltetem TDE ist die Schutzvorrichtung ein asymmetrischer Schlüssel, den Sie in Azure Key Vault oder Azure Key Vault Managed HSM verwalten. Du verwaltest die Schlüsselerstellung, Zugriffsberechtigungen, Rotation, Backup und Löschung. Der Schlüssel verlässt den Keystore nicht.
Das Widerrufen des Zugriffs des logischen Servers auf den Schlüssel macht verschlüsselte dedizierte SQL-Pools unzugänglich. Schützen Sie den Schlüsselspeicher mit Soft Delete, Purge-Protection, Überwachung und Least-Privilege-Zugriff.
Azure Synapse muss Berechtigungen für den kundeneigenen Schlüsseltresor erhalten, um das DEK zu entschlüsseln und zu verschlüsseln. Wenn die Serverberechtigungen für den Schlüsseltresor widerrufen werden, ist kein Zugriff auf die Datenbank möglich, und alle Daten werden verschlüsselt.
Für Anforderungen und Empfehlungen siehe Customer-managed TDE für Azure Synapse Analytics.
Verschieben Sie eine mit Transparent Data Encryption geschützte Datenbank
Für Vorgänge in Azure müssen Datenbanken nicht entschlüsselt werden. Die TDE-Einstellungen für die Quelldatenbank oder die primäre Datenbank werden transparent an das Ziel vererbt. Dies gilt für folgende Vorgänge:
- Geobasierte Wiederherstellung
- Self-Service-Point-in-Time-Wiederherstellung
- Wiederherstellung einer gelöschten Datenbank
- Aktive Georeplikation
- Erstellung einer Datenbankkopie
Wenn Sie eine TDE-geschützte Datenbank in eine BACPAC-Datei exportieren, wird der exportierte Inhalt der Datenbank nicht verschlüsselt. Wenn Sie in eine vorhandene leere Datenbank importieren, hängt die Verschlüsselung davon ab, ob TDE für diese Datenbank aktiviert ist oder nicht.
Verwaltung von Transparent Data Encryption
Azure portal
Um TDE zu aktivieren oder zu deaktivieren, öffnen Sie den dedizierten SQL-Pool im Azure-Portal, wählen Sie Transparent Data Encryption aus und speichern Sie den erforderlichen Status. Um einen kundenseitig verwalteten Protektor zu konfigurieren, öffnen Sie die transparente Datenverschlüsselung auf dem logischen Server und wählen Sie den Schlüssel aus Azure Key Vault. Suchen Sie die TDE-Einstellungen in Ihrer Benutzerdatenbank. Standardmäßig wird der Verschlüsselungsschlüssel auf Serverebene verwendet. Für den Server, der die Datenbank enthält, wird automatisch ein TDE-Zertifikat generiert.
PowerShell
Verwalten Sie TDE mit PowerShell.
Important
Das Modul Az ersetzt AzureRM. Alle zukünftigen Entwicklungen sind für das Modul Az.Sql vorgesehen.
Um TDE über PowerShell zu konfigurieren, müssen Sie als Azure-Besitzer, Azure-Mitwirkender oder SQL-Sicherheitsmanager verbunden sein.
Verwenden Sie die folgenden Az.Sql-cmdlets:
| Cmdlet | Purpose |
|---|---|
| Set-AzSqlDatabaseTransparentDataEncryption | Aktivieren oder deaktivieren Sie TDE für einen dedizierten SQL-Pool. |
| Get-AzSqlDatabaseTransparentDataEncryption | Erhalten Sie den aktuellen TDE-Zustand. |
| Add-AzSqlServerKeyVaultKey | Füge dem logischen Server einen Schlüssel hinzu. |
| Get-AzSqlServerKeyVaultKey | Schlüssel auflisten, die für den logischen Server verfügbar sind. |
| Set-AzSqlServerTransparentDataEncryptionProtector | Stellen Sie den TDE-Schutz des Servers ein. |
| Get-AzSqlServerTransparentDataEncryptionProtector | Hol dir den aktuellen TDE-Protektor. |
| Remove-AzSqlServerKeyVaultKey | Entferne einen Schlüssel vom logischen Server. |
Transact-SQL
Verwalten Sie TDE mithilfe von Transact-SQL.
Stellen Sie mit einem Konto, das ein Administratorkonto oder ein Mitglied der Rolle dbmanager in der master-Datenbank ist, eine Verbindung mit der Datenbank her.
| Command | Description |
|---|---|
| ALTER DATABASE (Azure SQL-Datenbank) |
SET ENCRYPTION ON/OFF verschlüsselt oder entschlüsselt eine Datenbank |
| sys.dm_database_encryption_keys | Gibt Informationen über den Verschlüsselungsstatus einer Datenbank und die ihr zugeordneten Verschlüsselungsschlüssel zurück. |
| sys.dm_pdw_nodes_database_encryption_keys | Gibt Informationen über den Verschlüsselungsstatus jedes Azure Synapse-Knotens und der zugehörigen Verschlüsselungsschlüssel der Datenbank zurück. |
Du kannst den TDE-Schutz nicht mit Transact-SQL auf einen Schlüssel aus Azure Key Vault umstellen. Verwenden Sie PowerShell oder das Azure-Portal.
REST-API
Die folgenden SQL-Management-Ressourcen gelten für den logischen Server und den dedizierten SQL-Pool.
Um TDE über die REST-API zu konfigurieren, müssen Sie als Azure-Besitzer, Azure-Mitwirkender oder SQL-Sicherheitsmanager verbunden sein.
Verwenden Sie den folgenden Befehlssatz für Azure Synapse Analytics standalone dedicated SQL Pools:
| Command | Description |
|---|---|
| Server erstellen oder aktualisieren | Fügt einem Server eine Identität von Microsoft Entra ID (vormals Azure Active Directory) hinzu. (wird verwendet, um Zugriff auf Azure Key Vault zu gewähren) |
| Serverschlüssel erstellen oder aktualisieren | Fügt einem Server einen Azure Key Vault-Schlüssel hinzu. |
| Serverschlüssel entfernen | Entfernt einen Azure Key Vault-Schlüssel von einem Server. |
| Serverschlüssel abrufen | Ruft einen bestimmten Azure Key Vault-Schlüssel von einem Server ab. |
| Serverschlüssel nach Server auflisten | Ruft die Azure Key Vault-Schlüssel für einen Server ab. |
| Verschlüsselungsschutzvorrichtung erstellen oder aktualisieren | Legt den TDE-Schutz für einen Server fest |
| Verschlüsselungsschutz abrufen | Ruft den TDE-Schutz für einen Server ab |
| Verschlüsselungsschutzvorrichtungen nach Server auflisten | Ruft den TDE-Schutz für einen Server ab |
| Transparent Data Encryption-Konfiguration erstellen oder aktualisieren | Aktiviert oder deaktiviert TDE für eine Datenbank |
| Transparent Data Encryption-Konfiguration abrufen | Ruft die TDE-Konfiguration für eine Datenbank ab. |
| Ergebnisse der Transparent Data Encryption-Konfiguration auflisten | Ruft das Verschlüsselungsergebnis für eine Datenbank ab |