【问题标题】:How to check that TDE is enabled and working in Azure Sql Database如何检查 TDE 是否已启用并在 Azure Sql 数据库中工作
【发布时间】:2022-01-01 00:34:19
【问题描述】:

据我从 Microsoft 的文档中了解到,TDE 默认开启并自动管理(如果未选择 BYOK 选项)。作为对服务器具有管理权限的用户,我可以通过 MSSM Studio 查看我想要的所有数据。

尽管我确实看到在进入 Azure 门户时创建的每个数据库上都启用了 TDE,但有没有什么方法可以让我看到加密形式的数据,只是为了检查它是否真的被加密了?

另外,如果使用默认选项而不是 BYOK 选项,这是否意味着一切都为我管理,我可以放心,我的数据库始终受到保护而无需我做任何事情?

【问题讨论】:

    标签: azure azure-sql-database tde


    【解决方案1】:

    您实际上无法按原样查看加密数据。如果您有权查看数据,您总是会得到解密后的数据。

    是的,如果选择默认,TDE 由我的 MS 管理。

    来自 MS 文档:Service-managed transparent data encryption

    在 Azure 中,TDE 的默认设置是 DEK 受保护 内置服务器证书。内置服务器证书是 每个服务器都是唯一的,使用的加密算法是 AES 256。 如果数据库处于异地复制关系中,则主数据库 和地理辅助数据库受主数据库的保护 父服务器密钥。如果两个数据库连接到同一台服务器, 它们还共享相同的内置证书。微软自动 根据内部安全轮换这些证书 策略和根密钥受 Microsoft 内部机密保护 店铺。客户可以验证 SQL 数据库和 SQL 托管实例 遵守独立第三方的内部安全政策 Microsoft 信任中心上提供的审核报告。

    【讨论】:

    • 有没有办法更改加密设置?例如何时轮换证书或什么不轮换,但不使用 BYOK?意思是控制生命周期但使用自动生成的密钥?
    • 不幸的是我找不到任何类似的东西
    • 信任中心的最后一句话怎么样?
    • servicetrust.microsoft.com 这些是关于合规性和设计实施的报告,我不确定他们是否是合适的团队,但您可以尝试一下。
    • 是的,管理、存储和轮换密钥是由 MS 按照其内部政策在内部完成的,如果您想验证它们是否符合标准,您可以联系信任中心
    猜你喜欢
    • 1970-01-01
    • 2012-02-13
    • 2020-08-14
    • 1970-01-01
    • 1970-01-01
    • 2014-04-10
    • 2021-01-30
    • 2015-04-06
    • 1970-01-01
    相关资源
    最近更新 更多