Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
Gli enclave Always Encrypted with Intel Software Guard Extensions (Intel SGX) raggiungeranno la fine del supporto il 31 ottobre 2027. Migra i database interessati prima di questa data. Dopo il 31 ottobre 2027, Azure sposta automaticamente qualsiasi database rimasto nel livello di calcolo della serie DC a un livello di calcolo della serie standard supportata (non DC) e abilita enclave di sicurezza basate sulla virtualizzazione (VBS).
Questo articolo descrive le alternative a Always Encrypted con enclave Intel SGX e le modifiche necessarie per ciascuna alternativa. Valuta le considerazioni di sicurezza prima di scegliere un'alternativa. Gli enclave Intel SGX e VBS offrono protezioni diverse contro attacchi provenienti dal sistema operativo ospite e dall'host.
Prima di iniziare, conferma di poter visualizzare e modificare i server logici Azure SQL di destinazione, i database e i pool elastici. Per PowerShell, installa i moduli PowerShell di Arizona e accedi ad Azure. Per interfaccia della riga di comando di Azure, installa la interfaccia della riga di comando di Azure e accedi ad Azure. Censisci le applicazioni che si collegano ai database interessati in modo da poter aggiornare i driver, le stringhe di connessione e le impostazioni di attestazione durante la migrazione.
Identificare i database che utilizzano la serie DC
Identifica tutti i database standalone e i pool elastici che utilizzano la serie DC prima di pianificare la migrazione. Ogni database in un pool elastico della serie DC è interessato.
- Portale di Azure
- PowerShell
- interfaccia della riga di comando di Azure
- Nel portale di Azure, passa al server logico di Azure SQL.
- Nella pagina Panoramica , trova le risorse disponibili. Questa tabella elenca i database sul server logico.
- Nella colonna Tier di Prezzo , seleziona il filtro e poi filtra la lista per la serie DC.
- Registra ogni database nella lista filtrata. Questi database utilizzano enclave DC serie e Intel SGX.
- Ripeti questi passaggi per ogni server logico che ospita database Azure SQL nel tuo ambiente.
Scegliere un percorso di migrazione
Scegli il percorso di migrazione che soddisfa i requisiti di sicurezza e applicazione del tuo carico di lavoro. Usa il seguente confronto come punto di partenza e consulta le linee guida dettagliate per il percorso selezionato prima di apportare modifiche in produzione.
| Percorso di migrazione | Usare questa opzione quando | Attestation |
|---|---|---|
| database SQL di Azure con enclave VBS | Vuoi rimanere su database SQL di Azure e gli enclave VBS soddisfano i tuoi requisiti di sicurezza. | Le enclave VBS nel database SQL di Azure non supportano l'attestazione. |
| SQL Server su una VM Azure confidential con enclave VBS | È necessario un confine garantito dall'hardware che contribuisca a proteggere il sistema operativo guest dall'accesso da parte dell'operatore host. | L'attestazione del Host Guardian Service (HGS) è opzionale. |
Migra un singolo database verso enclave VBS
Usa questo percorso per mantenere le capacità abilitate dall'enclave in database SQL di Azure.
- Seleziona una configurazione hardware supportata della serie standard (non DC) che soddisfi i requisiti di prestazioni e disponibilità del tuo carico di lavoro.
- Sposta il database nella configurazione hardware selezionata.
-
Abilita le enclave VBS per il database. Abilitando gli enclave VBS la proprietà
preferredEnclaveTypedel database è impostata aVBS. - Esamina i requisiti del driver client per le enclave VBS senza attestazione e aggiorna il driver dell'applicazione, se necessario.
- Aggiorna ogni connessione applicativa per utilizzare il
Noneprotocollo di attestazione enclave e rimuovi l'URL Microsoft attestazione di Azure. Le parole chiave esatte della stringa di connessione dipendono dal driver client. - Completa la validazione post-migrazione.
Esegui la migrazione di un pool elastico a enclave VBS
Tutti i database in un pool elastico ereditano la configurazione enclave del pool. Usa questo percorso per mantenere le capacità abilitate dall'enclave per i database in un pool elastico Azure SQL.
- Seleziona una configurazione standard-series (non DC) supportata che soddisfi i requisiti di prestazioni e disponibilità del pool. Per informazioni sulla modifica della configurazione del pool, vedi Gestire un pool elastico in database SQL di Azure.
-
Abilita le enclave VBS per il pool elastico. Abilitando gli enclave VBS la proprietà
preferredEnclaveTypedel pool è impostata aVBS. - Rivedere i requisiti dei driver client per gli enclave VBS senza attestazione e aggiornare i driver applicativi se necessario.
- Aggiorna ogni connessione applicativa per utilizzare il
Noneprotocollo di attestazione enclave e rimuovi l'URL Microsoft attestazione di Azure. Le parole chiave esatte della stringa di connessione dipendono dal driver del client. - Completa la validazione post-migrazione per ogni database del pool.
Esegui la migrazione a SQL Server in una macchina virtuale riservata di Azure
Considera questo percorso se hai bisogno di un confine imposto dall'hardware che aiuti a proteggere il sistema operativo ospite dall'accesso dell'operatore host. Le VM confidential di Azure crittografano la memoria delle VM e forniscono proprietà di sicurezza diverse da quelle delle enclave Intel SGX. Valuta queste differenze rispetto ai tuoi requisiti di sicurezza e conformità.
- Distribuisci SQL Server su una VM Azure confidential.
- Scegli se usare l'attestazione enclave:
- Configura Always Encrypted con le enclave VBS nell'istanza di SQL Server seguendo le indicazioni per l'opzione di attestazione che hai selezionato.
- Pianifica la migrazione del tuo database, degli accessi, delle chiavi, della connettività delle applicazioni e delle risorse dipendenti.
- Scegli un'opzione di migrazione dei dati in base alle dimensioni del database, alla configurazione della rete, ai requisiti relativi ai tempi di inattività e agli oggetti del database supportati. Le opzioni più comuni includono:
- Azure Data Factory: Usa un'attività di copia con il connettore database SQL di Azure come sorgente e il connettore SQL Server come sink. ADF tratta le colonne Always Encrypted come valori binari o valori di testo cifrato e le sposta senza dover accedere alla Column Master Key.
- Smart Bulk Copy: Usa Smart Bulk Copy per copiare schema e dati da database SQL di Azure a SQL Server. Rivedere i prerequisiti e le limitazioni dello strumento prima della migrazione.
- BACPAC: prendere in considerazione un BACPAC per i database di piccole dimensioni i cui oggetti sono supportati dalle applicazioni a livello dati. I dati Always Encrypted rimangono criptati durante l'esportazione e l'importazione, e il BACPAC include i metadati della chiave Always Crypted. Per ulteriori informazioni, consulta Esporta e importa database usando Always Encrypted, Esporta un file BACPAC e Importa un file BACPAC per creare un nuovo database.
- Aggiorna le stringhe di connessione delle applicazioni per l'istanza di SQL Server e l'opzione di autenticazione selezionata.
- Completa la validazione post-migrazione.
Convalidare la migrazione
Prima di spostare il carico di lavoro in produzione:
- Verifica che le applicazioni possano connettersi con Always Encrypted abilitato.
- Esegui query rappresentative che utilizzano colonne criptate, incluse quelle che richiedono calcoli in enclave se l'ambiente di destinazione utilizza enclave sicure.
- Verifica che inserimenti, aggiorni, cancellazioni e indici sulle colonne criptate si comportino come previsto.
- Testare le prestazioni dell'applicazione e regolare la configurazione di calcolo di destinazione se necessario.
- Verifica le tue procedure di continuità operativa, ripristino di emergenza e failover. Tutte le repliche del database devono supportare enclave sicure se il carico di lavoro utilizza operazioni abilitate per enclave.
- Monitorare l'applicazione per rilevare errori di enclave, attestazione e query prima di completare il passaggio.