Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Los enclaves Always Encrypted with Intel Software Guard Extensions (Intel SGX) llegan al final del soporte el 31 de octubre de 2027. Migre las bases de datos afectadas antes de esta fecha. A partir del 31 de octubre de 2027, Azure trasladará automáticamente cualquier base de datos que permanezca en el nivel de proceso de la serie DC a un nivel de proceso de la serie estándar (no DC) compatible y habilitará los enclaves de seguridad basados en virtualización (VBS).
Este artículo describe las alternativas a Always Encrypted con enclaves Intel SGX y los cambios necesarios para cada alternativa. Revisa las consideraciones de seguridad antes de elegir una alternativa. Los enclaves de Intel SGX y VBS proporcionan diferentes protecciones contra ataques procedentes del sistema operativo invitado y del anfitrión.
Antes de empezar, comprueba que puedes ver y modificar los servidores lógicos, las bases de datos y los Grupos Elásticos de Azure SQL de destino. Para PowerShell, instala los módulos de Az PowerShell e inicia sesión en Azure. Para usar la CLI de Azure, instala la CLI de Azure e inicia sesión en Azure. Haz un inventario de las aplicaciones que se conectan a las bases de datos afectadas para que puedas actualizar sus controladores, cadenas de conexión y parámetros de atestación durante la migración.
Identificar bases de datos que utilizan la serie DC
Identifica todas las bases de datos independientes y los Grupos Elásticos que utilizan la serie DC antes de planificar la migración. Todas las bases de datos de un grupo elástico de la serie DC se ven afectadas.
- En el portal de Azure, ve al servidor lógico de Azure SQL.
- En la página Resumen, localiza Recursos disponibles. En esta tabla se enumeran las bases de datos del servidor lógico.
- En la columna Nivel de precios, seleccione el filtro y, a continuación, filtre la lista por serie DC.
- Registre cada base de datos de la lista filtrada. Estas bases de datos utilizan enclaves de la serie DC y enclaves Intel SGX.
- Repite estos pasos para cada servidor lógico que aloje bases de datos Azure SQL en tu entorno.
Elección de una ruta de migración
Elige la ruta de migración que satisfaga los requisitos de seguridad y de las aplicaciones de tu carga de trabajo. Utiliza la siguiente comparación como punto de partida y revisa la guía detallada para la ruta seleccionada antes de hacer cambios en producción.
| Ruta de migración | Use esta opción cuando | Attestation |
|---|---|---|
| Azure SQL Database con enclaves de VBS | Desea permanecer en Azure SQL Database y los enclaves VBS cumplen sus requisitos de seguridad. | Los enclaves de VBS en Azure SQL Database no admiten la atestación. |
| SQL Server en una máquina virtual confidencial de Azure con enclaves de VBS | Se requiere un límite impuesto por hardware que ayude a proteger el sistema operativo invitado del acceso del operador anfitrión. | La atestación de Host Guardian Service (HGS) es opcional. |
Migrar una sola base de datos a enclaves VBS
Utilice esta ruta para conservar las capacidades habilitadas para enclaves en Azure SQL Database.
- Selecciona una configuración de hardware compatible de la serie estándar (no DC) que cumpla los requisitos de rendimiento y disponibilidad de tu carga de trabajo.
- Traslade la base de datos a la configuración de hardware seleccionada.
-
Habilite los enclaves VBS para la base de datos. Al habilitar los enclaves VBS, se establece la propiedad
preferredEnclaveTypede la base de datos enVBS. - Revise los requisitos del controlador de cliente para los enclaves VBS sin certificación y actualice el controlador de su aplicación si es necesario.
- Actualiza cada conexión de aplicación para usar el
Noneprotocolo de atestación enclave y elimina la URL de Microsoft Azure Attestation. Las palabras clave exactas de la cadena de conexión dependen del controlador del cliente. - Completa la validación posterior a la migración.
Migrar un pool elástico a enclaves VBS
Todas las bases de datos en un pool elástico heredan la configuración del enclave del pool. Utiliza esta ruta para conservar capacidades habilitadas para enclave en bases de datos en un pool elástico de Azure SQL.
- Seleccione una configuración de serie estándar (no DC) soportada que cumpla con los requisitos de rendimiento y disponibilidad del pool. Para información sobre cómo cambiar la configuración del pool, consulte Gestionar un pool elástico en Azure SQL Database.
-
Habilitar enclaves VBS para el pool elástico. Al habilitar los enclaves VBS, se establece la propiedad
preferredEnclaveTypedel grupo enVBS. - Revisa los requisitos del controlador de cliente para los enclaves VBS sin certificación y actualiza los controladores de tus aplicaciones si es necesario.
- Actualiza cada conexión de aplicación para que utilice el
Noneprotocolo de certificación de enclaves y elimina la URL de certificación de Microsoft Azure. Las palabras clave exactas de la cadena de conexión dependen del controlador de cliente. - Completa la validación posterior a la migración para cada base de datos del grupo.
Migrar a SQL Server en una máquina virtual confidencial de Azure
Considere esta opción si necesita un límite impuesto por el hardware que ayude a proteger el sistema operativo invitado del acceso del operador del host. Las máquinas virtuales confidenciales de Azure cifran la memoria de la máquina virtual y ofrecen propiedades de seguridad diferentes a las de los enclaves de Intel SGX. Evalúe estas diferencias en función de sus requisitos de seguridad y cumplimiento normativo.
- Implemente SQL Server en una máquina virtual confidencial de Azure.
- Elija si desea utilizar la certificación de enclave:
- Configure Always Encrypted con enclaves VBS en la instancia de SQL Server siguiendo las instrucciones correspondientes a la opción de certificación que haya seleccionado.
- Planifique la migración de su base de datos, inicios de sesión, claves, conectividad de aplicaciones y recursos dependientes.
- Elija una opción de migración de datos en función del tamaño de su base de datos, la configuración de red, los requisitos de tiempo de inactividad y los objetos de base de datos compatibles. Entre las opciones más comunes se incluyen:
- Azure Data Factory: Utiliza una actividad de copia con el conector de Azure SQL Database como origen y el conector de SQL Server como destino. ADF trata las columnas Always Encrypted como valores binarios o de texto cifrado y las transfiere sin necesidad de acceder a la clave maestra de columna.
- Smart Bulk Copy: Utilice Smart Bulk Copy para copiar el esquema y los datos de Azure SQL Database a SQL Server. Revisa los requisitos previos y limitaciones de la herramienta antes de migrar.
- BACPAC: Considere la posibilidad de utilizar un BACPAC para bases de datos más pequeñas cuyos objetos sean compatibles con aplicaciones de nivel de datos. Los datos de Always Encrypted permanecen cifrados durante la exportación y la importación, y el archivo BACPAC incluye los metadatos de la clave de Always Encrypted. Para obtener más información, consulte Exportar e importar bases de datos con Always Encrypted, Exportar un archivo BACPAC e Importar un archivo BACPAC para crear una nueva base de datos.
- Actualice las cadenas de conexión de la aplicación para la instancia de SQL Server y la opción de certificación seleccionada.
- Completa la validación posterior a la migración.
Validación de la migración
Antes de trasladar la carga de trabajo a producción:
- Comprueba que las aplicaciones puedan conectarse con Always Encrypted habilitado.
- Ejecuta consultas representativas que usen columnas cifradas, incluyendo consultas que requieran cálculos de enclave si el entorno destino utiliza enclaves seguros.
- Comprueba que las operaciones de inserción, actualización, eliminación e indexación en columnas cifradas se comporten según lo esperado.
- Comprueba el rendimiento de la aplicación y ajusta la configuración de proceso de destino si es necesario.
- Prueba los procedimientos de continuidad de tu negocio, recuperación ante desastres y conmutación por error. Todas las réplicas de la base de datos deben admitir enclaves seguros si la carga de trabajo utiliza operaciones habilitadas para enclaves.
- Supervisa la aplicación en busca de errores de enclave, certificación y consultas antes de completar la transición.