Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Los enclaves Always Encrypted with Intel Software Guard Extensions (Intel SGX) llegan al final del soporte el 31 de octubre de 2027. Migre las bases de datos afectadas antes de esta fecha. Tras el 31 de octubre de 2027, Azure traslada automáticamente cualquier base de datos que permanezca en la capa de computación de la serie DC a una capa de computación de serie estándar (no DC) soportada y permite enclaves de seguridad basados en virtualización (VBS).
Este artículo describe las alternativas a Always Encrypted con enclaves Intel SGX y los cambios necesarios para cada alternativa. Revisa las consideraciones de seguridad antes de elegir una alternativa. Los enclaves de Intel SGX y VBS proporcionan diferentes protecciones contra ataques procedentes del sistema operativo invitado y del anfitrión.
Antes de empezar, confirma que puedes visualizar y modificar los servidores lógicos de Azure SQL destino, bases de datos y pools elásticos. Para PowerShell, instala los módulos de Az PowerShell e inicia sesión en Azure. Para usar la CLI de Azure, instala la CLI de Azure e inicia sesión en Azure. Haz un inventario de las aplicaciones que se conectan a las bases de datos afectadas para que puedas actualizar sus controladores, cadenas de conexión y parámetros de atestación durante la migración.
Identificar bases de datos que utilizan la serie DC
Identifica todas las bases de datos únicas y los grupos elásticos que usan la serie DC antes de planificar la migración. Todas las bases de datos en un pool elástico de la serie DC se ven afectadas.
- En el portal de Azure, ve al servidor lógico de Azure SQL.
- En la página Resumen, localiza Recursos disponibles. Esta tabla enumera las bases de datos en el servidor lógico.
- En la columna Nivel de precios, selecciona el filtro y luego filtra la lista para mostrar serie DC.
- Registre cada base de datos de la lista filtrada. Estas bases de datos utilizan enclaves de la serie DC y enclaves Intel SGX.
- Repite estos pasos para cada servidor lógico que aloje bases de datos Azure SQL en tu entorno.
Elección de una ruta de migración
Elige la ruta de migración que satisfaga los requisitos de seguridad y de las aplicaciones de tu carga de trabajo. Utiliza la siguiente comparación como punto de partida y revisa la guía detallada para la ruta seleccionada antes de hacer cambios en producción.
| Ruta de migración | Use esta opción cuando | Attestation |
|---|---|---|
| Azure SQL Database con enclaves de VBS | Quieres permanecer en Azure SQL Database y los enclaves VBS cumplen con tus requisitos de seguridad. | Los enclaves de VBS en Azure SQL Database no admiten la atestación. |
| SQL Server en una máquina virtual confidencial de Azure con enclaves de VBS | Se requiere un límite impuesto por hardware que ayude a proteger el sistema operativo invitado del acceso del operador anfitrión. | La atestación de Host Guardian Service (HGS) es opcional. |
Migrar una única base de datos a enclaves VBS
Utiliza esta ruta para mantener las capacidades habilitadas para enclave en Azure SQL Database.
- Selecciona una configuración de hardware compatible de la serie estándar (no DC) que cumpla los requisitos de rendimiento y disponibilidad de tu carga de trabajo.
- Mueve la base de datos a la configuración de hardware seleccionada.
-
Activa los enclaves VBS para la base de datos. Habilitar enclaves VBS establece la
preferredEnclaveTypepropiedad de la base de datos enVBS. - Revisa los requisitos del controlador cliente para enclaves VBS sin certificación y actualiza el controlador de la aplicación si es necesario.
- Actualiza cada conexión de aplicación para usar el
Noneprotocolo de atestación enclave y elimina la URL de Microsoft Azure Attestation. Las palabras clave exactas de la cadena de conexión dependen del controlador del cliente. - Completa la validación posterior a la migración.
Migrar un pool elástico a enclaves VBS
Todas las bases de datos en un pool elástico heredan la configuración del enclave del pool. Utiliza esta ruta para conservar capacidades habilitadas para enclave en bases de datos en un pool elástico de Azure SQL.
- Seleccione una configuración de serie estándar (no DC) soportada que cumpla con los requisitos de rendimiento y disponibilidad del pool. Para información sobre cómo cambiar la configuración del pool, consulte Gestionar un pool elástico en Azure SQL Database.
-
Habilitar enclaves VBS para el pool elástico. Habilitar enclaves VBS establece la
preferredEnclaveTypepropiedad del pool enVBS. - Revisa los requisitos de los controladores de los clientes para los enclaves VBS sin atestar, y actualiza los controladores de tu aplicación si es necesario.
- Actualiza cada conexión de aplicación para usar el protocolo de atestación de enclave
Noney elimina la URL de Microsoft Azure Attestation. Las palabras clave exactas de la cadena de conexión dependen del controlador del cliente. - Completa la validación posterior a la migración para cada base de datos del grupo.
Migrar a SQL Server en una máquina virtual confidencial de Azure
Considera este camino si necesitas un límite impuesto por hardware que ayude a proteger el sistema operativo invitado del acceso del operador de host. Las máquinas virtuales confidenciales de Azure cifran la memoria de las máquinas virtuales y proporcionan diferentes propiedades de seguridad respecto a los enclaves Intel SGX. Evalúa estas diferencias en función de tus requisitos de seguridad y cumplimiento.
- Despliega SQL Server en una VM confidencial de Azure.
- Elige si usar la atestación del enclave:
- Configura enclaves Siempre Cifrados con VBS en la instancia de SQL Server siguiendo las indicaciones de la opción de atestación que seleccionaste.
- Planifica la migración de tu base de datos, inicios de sesión, claves, conectividad de aplicaciones y recursos dependientes.
- Elige una opción de migración de datos basada en el tamaño de tu base de datos, configuración de red, requisitos de tiempo de inactividad y objetos de base de datos compatibles. Las opciones comunes incluyen:
- Azure Data Factory: Utiliza una actividad de copia con el conector Azure SQL Database como fuente y el conector SQL Server como el sumidero. ADF trata las columnas de Always Encrypted como valores binarios o cifrados y las mueve sin necesidad de acceder a la clave maestra de columna.
- Smart Bulk Copy: Utiliza Smart Bulk Copy para copiar esquemas y datos de Azure SQL Database a SQL Server. Revisa los requisitos previos y limitaciones de la herramienta antes de migrar.
- BACPAC: Consideremos un BACPAC para bases de datos más pequeñas cuyos objetos son soportados por aplicaciones de nivel de datos. Los datos Always Encrypted permanecen cifrados durante la exportación e importación, y el BACPAC incluye los metadatos de la clave Always Crypted. Para más información, consulte Exportar e importar bases de datos usando Siempre Cifrado, Exportar un archivo BACPAC e Importar un archivo BACPAC para crear una nueva base de datos.
- Actualizar las cadenas de conexión de la aplicación para la instancia de SQL Server y la opción de atestación seleccionada.
- Completa la validación posterior a la migración.
Validación de la migración
Antes de pasar la carga de trabajo a producción:
- Verifica que las aplicaciones puedan conectarse con Siempre Cifrado activado.
- Ejecuta consultas representativas que usen columnas cifradas, incluyendo consultas que requieran cálculos de enclave si el entorno destino utiliza enclaves seguros.
- Verifica que las operaciones de inserción, actualización, eliminación e índice en columnas cifradas se comporten como se espera.
- Prueba el rendimiento de la aplicación y ajusta la configuración de cálculo destino si es necesario.
- Prueba los procedimientos de continuidad de tu negocio, recuperación ante desastres y conmutación por error. Todas las réplicas de bases de datos deben soportar enclaves seguros si la carga de trabajo utiliza operaciones habilitadas por el enclave.
- Supervisa la aplicación en busca de errores de enclave, de atestación y de consulta antes de completar la conmutación.