Konfigurieren einer direkten Spaltenverschlüsselung mithilfe von Always Encrypted mit Secure Enclaves

Gilt für: SQL Server 2019 (15.x) und höhere Versionen in der Windows Azure SQL-Datenbank

Always Encrypted mit Secure Enclaves unterstützt kryptografische Vorgänge für Datenbankspalten direkt vor Ort – innerhalb einer sicheren Enklave in der Datenbank-Engine. Durch die direkte Verschlüsselung ist es nicht mehr erforderlich, die Daten für solche Vorgänge aus der Datenbank zu verschieben, wodurch die Kryptografievorgänge schneller und zuverlässiger werden.

Hinweis

Trotz der Leistungsvorteile der Verschlüsselung vor Ort können kryptografische Operationen auf großen Tabellen lange dauern und erhebliche Ressourcen beanspruchen, was die Leistung und Verfügbarkeit Ihrer Anwendungen beeinträchtigen und beeinträchtigen kann.

Die direkte Verschlüsselung ermöglicht es auch, kryptografische Vorgänge mithilfe der ALTER TABLE ALTER COLUMN (Transact-SQL) -Anweisung auszulösen, die ohne eine Enklave nicht möglich ist.

Voraussetzungen

Die unterstützten kryptografischen Vorgänge und die Anforderungen für Spaltenverschlüsselungsschlüssel, die für die Vorgänge verwendet werden, lauten wie folgt:

  • Verschlüsseln einer Klartextspalte. Der Spaltenverschlüsselungsschlüssel, der zum Verschlüsseln der Spalte verwendet wird, muss Enclave-fähig sein.
  • Erneutes Verschlüsseln einer verschlüsselten Spalte mit einem neuen Verschlüsselungstyp und/oder einem neuen Spaltenverschlüsselungsschlüssel. Sowohl der aktuelle als auch der neue Spaltenverschlüsselungsschlüssel (sofern Letzterer sich vom aktuellen Schlüssel unterscheidet) müssen Enclave-fähig sein.
  • Entschlüsseln einer verschlüsselten Spalte: der Spaltenverschlüsselungsschlüssel, der die Spalte schützt, muss Enclave-fähig sein.

IInformationen darüber, wie Sie sicherstellen, dass Ihre Spaltenverschlüsselungsschlüssel Enklave-fähig sind, finden Sie unter Verwalten von Schlüsseln für Always Encrypted mit sicheren Enklaven.

Außerdem müssen Sie sicherstellen, dass Ihre Umgebung die Voraussetzungen für das Ausführen von Anweisungen mithilfe von Secure Enclaves erfüllt.

Ein Benutzer oder eine Anwendung, die kryptografische Operationen auslöst, muss Berechtigungen haben, um Schemaänderungen in der Tabelle mit den betroffenen Spalten vorzunehmen und auf die an den Operationen beteiligten Spalten-Masterschlüssel sowie relevante Schlüsselmetadaten in der Datenbank zuzugreifen.

Sie können die direkte Verschlüsselung mit einer der folgenden Methoden auslösen: