Guida alla migrazione degli enclave Always Encrypted con Intel SGX

database SQL di Azure

Importante

Gli enclave Always Encrypted with Intel Software Guard Extensions (Intel SGX) raggiungeranno la fine del supporto il 31 ottobre 2027. Migra i database interessati prima di questa data. Dopo il 31 ottobre 2027, Azure sposta automaticamente qualsiasi database rimasto nel livello di calcolo della serie DC a un livello di calcolo della serie standard supportata (non DC) e abilita enclave di sicurezza basate sulla virtualizzazione (VBS).

Questo articolo descrive le alternative a Always Encrypted con enclave Intel SGX e le modifiche necessarie per ciascuna alternativa. Valuta le considerazioni di sicurezza prima di scegliere un'alternativa. Gli enclave Intel SGX e VBS offrono protezioni diverse contro attacchi provenienti dal sistema operativo ospite e dall'host.

Prima di iniziare, conferma di poter visualizzare e modificare i server logici Azure SQL di destinazione, i database e i pool elastici. Per PowerShell, installa i moduli PowerShell di Arizona e accedi ad Azure. Per interfaccia della riga di comando di Azure, installa la interfaccia della riga di comando di Azure e accedi ad Azure. Censisci le applicazioni che si collegano ai database interessati in modo da poter aggiornare i driver, le stringhe di connessione e le impostazioni di attestazione durante la migrazione.

Identificare i database che utilizzano la serie DC

Identifica tutti i database standalone e i pool elastici che utilizzano la serie DC prima di pianificare la migrazione. Ogni database in un pool elastico della serie DC è interessato.

  1. Nel portale di Azure, passa al server logico di Azure SQL.
  2. Nella pagina Panoramica , trova le risorse disponibili. Questa tabella elenca i database sul server logico.
  3. Nella colonna Tier di Prezzo , seleziona il filtro e poi filtra la lista per la serie DC.
  4. Registra ogni database nella lista filtrata. Questi database utilizzano enclave DC serie e Intel SGX.
  5. Ripeti questi passaggi per ogni server logico che ospita database Azure SQL nel tuo ambiente.

Scegliere un percorso di migrazione

Scegli il percorso di migrazione che soddisfa i requisiti di sicurezza e applicazione del tuo carico di lavoro. Usa il seguente confronto come punto di partenza e consulta le linee guida dettagliate per il percorso selezionato prima di apportare modifiche in produzione.

Percorso di migrazione Usare questa opzione quando Attestation
database SQL di Azure con enclave VBS Vuoi rimanere su database SQL di Azure e gli enclave VBS soddisfano i tuoi requisiti di sicurezza. Le enclave VBS nel database SQL di Azure non supportano l'attestazione.
SQL Server su una VM Azure confidential con enclave VBS È necessario un confine garantito dall'hardware che contribuisca a proteggere il sistema operativo guest dall'accesso da parte dell'operatore host. L'attestazione del Host Guardian Service (HGS) è opzionale.

Migra un singolo database verso enclave VBS

Usa questo percorso per mantenere le capacità abilitate dall'enclave in database SQL di Azure.

  1. Seleziona una configurazione hardware supportata della serie standard (non DC) che soddisfi i requisiti di prestazioni e disponibilità del tuo carico di lavoro.
  2. Sposta il database nella configurazione hardware selezionata.
  3. Abilita le enclave VBS per il database. Abilitando gli enclave VBS la proprietà preferredEnclaveType del database è impostata a VBS.
  4. Esamina i requisiti del driver client per le enclave VBS senza attestazione e aggiorna il driver dell'applicazione, se necessario.
  5. Aggiorna ogni connessione applicativa per utilizzare il None protocollo di attestazione enclave e rimuovi l'URL Microsoft attestazione di Azure. Le parole chiave esatte della stringa di connessione dipendono dal driver client.
  6. Completa la validazione post-migrazione.

Esegui la migrazione di un pool elastico a enclave VBS

Tutti i database in un pool elastico ereditano la configurazione enclave del pool. Usa questo percorso per mantenere le capacità abilitate dall'enclave per i database in un pool elastico Azure SQL.

  1. Seleziona una configurazione standard-series (non DC) supportata che soddisfi i requisiti di prestazioni e disponibilità del pool. Per informazioni sulla modifica della configurazione del pool, vedi Gestire un pool elastico in database SQL di Azure.
  2. Abilita le enclave VBS per il pool elastico. Abilitando gli enclave VBS la proprietà preferredEnclaveType del pool è impostata a VBS.
  3. Rivedere i requisiti dei driver client per gli enclave VBS senza attestazione e aggiornare i driver applicativi se necessario.
  4. Aggiorna ogni connessione applicativa per utilizzare il None protocollo di attestazione enclave e rimuovi l'URL Microsoft attestazione di Azure. Le parole chiave esatte della stringa di connessione dipendono dal driver del client.
  5. Completa la validazione post-migrazione per ogni database del pool.

Esegui la migrazione a SQL Server in una macchina virtuale riservata di Azure

Considera questo percorso se hai bisogno di un confine imposto dall'hardware che aiuti a proteggere il sistema operativo ospite dall'accesso dell'operatore host. Le VM confidential di Azure crittografano la memoria delle VM e forniscono proprietà di sicurezza diverse da quelle delle enclave Intel SGX. Valuta queste differenze rispetto ai tuoi requisiti di sicurezza e conformità.

  1. Distribuisci SQL Server su una VM Azure confidential.
  2. Scegli se usare l'attestazione enclave:
  3. Configura Always Encrypted con le enclave VBS nell'istanza di SQL Server seguendo le indicazioni per l'opzione di attestazione che hai selezionato.
  4. Pianifica la migrazione del tuo database, degli accessi, delle chiavi, della connettività delle applicazioni e delle risorse dipendenti.
  5. Scegli un'opzione di migrazione dei dati in base alle dimensioni del database, alla configurazione della rete, ai requisiti relativi ai tempi di inattività e agli oggetti del database supportati. Le opzioni più comuni includono:
  6. Aggiorna le stringhe di connessione delle applicazioni per l'istanza di SQL Server e l'opzione di autenticazione selezionata.
  7. Completa la validazione post-migrazione.

Convalidare la migrazione

Prima di spostare il carico di lavoro in produzione:

  1. Verifica che le applicazioni possano connettersi con Always Encrypted abilitato.
  2. Esegui query rappresentative che utilizzano colonne criptate, incluse quelle che richiedono calcoli in enclave se l'ambiente di destinazione utilizza enclave sicure.
  3. Verifica che inserimenti, aggiorni, cancellazioni e indici sulle colonne criptate si comportino come previsto.
  4. Testare le prestazioni dell'applicazione e regolare la configurazione di calcolo di destinazione se necessario.
  5. Verifica le tue procedure di continuità operativa, ripristino di emergenza e failover. Tutte le repliche del database devono supportare enclave sicure se il carico di lavoro utilizza operazioni abilitate per enclave.
  6. Monitorare l'applicazione per rilevare errori di enclave, attestazione e query prima di completare il passaggio.