تثبيت مزوّد EKM
تثبيت مزوّد EKM
انشر مزوّد DuoKey التشفيري على SQL Server الخاص بك
نظرة عامة
يشرح هذا الدليل كيفية نشر مزوّد DuoKey SQL EKM على Microsoft SQL Server. المزوّد عبارة عن مكتبة واحدة موقّعة رقميًا تتيح لـ SQL Server تفويض عمليات مفاتيح التشفير الشفاف للبيانات (TDE) إلى خدمة إدارة المفاتيح السحابية من DuoKey.
النشر عملية قائمة على الملفات: تضع مكتبة مزوّد واحدة موقّعة بالكود وملف تكوين واحد على مضيف SQL Server، وتتأكد من أن التوقيع موثوق به، وتحرص على أن يتمكن حساب خدمة SQL Server من قراءتهما. لا يوجد معالج إعداد، ولا ملف MSI، ولا يتم نسخ أي ملفات إلى C:\Windows\System32.
المتطلبات المسبقة
- تطبيق SQL EKM مُنشأ في منصة DuoKey
- ملف الإعداد مُنزَّل من منصة DuoKey (مكتبة المزوّد + قالب التكوين)
- Microsoft SQL Server 2016 أو أحدث مُثبّت
- امتيازات المسؤول على جهاز SQL Server
- الاتصال الشبكي بمنصة DuoKey السحابية (منفذ HTTPS 443)
متطلبات النظام
SQL Server
- SQL Server 2016 أو أحدث
- موصى به: SQL Server 2019+
- إصدار Enterprise أو Developer
نظام التشغيل
- Windows Server 2012 R2 أو أحدث
- Windows 10/11 (تطوير/اختبار)
- بنية 64-بت
مساحة القرص
- الحد الأدنى 100 ميجابايت متاحة
- مجلد المزوّد للمكتبة
- التكوين وملف keystore ضمن ProgramData
الشبكة
- HTTPS (المنفذ 443) الصادر
- الوصول إلى منصة DuoKey
- TLS 1.2 أو أعلى
تتوفر إدارة المفاتيح القابلة للتوسيع (EKM) فقط في إصداري Enterprise وDeveloper من SQL Server على Windows. وهي غير متوفرة في إصدارات Standard أو Web أو Express.
مخطط النشر
يستخدم المزوّد موقعين على مضيف SQL Server:
| المسار | المحتويات |
|---|---|
C:\Program Files\DKE\EKM | مكتبة المزوّد الموقّعة dke_ekm_provider.dll (أي مجلد يستطيع حساب خدمة SQL Server قراءته). |
C:\ProgramData\DKE\EKM | config.toml (إعدادات الاتصال)، وkeystore.json (ربط المفاتيح، يُنشئه المزوّد)، وdke-ekm.log (سجل محلي). |
يُحمّل SQL Server المزوّد عبر المسار الذي تسجّله باستخدام CREATE CRYPTOGRAPHIC PROVIDER، لذا لا حاجة لوضعه في دليل نظام. الاحتفاظ به في مجلد تطبيق مخصّص يجعل الترقيات والتدقيق أبسط.
خطوات التثبيت
استخراج ملف الإعداد
- حدّد موقع ملف الإعداد المُنزَّل من منصة DuoKey
- استخرج الأرشيف إلى موقع مؤقت
- تأكد من احتوائه على مكتبة المزوّد
dke_ekm_provider.dllوقالبconfig.toml
وضع مكتبة المزوّد
أنشئ مجلد المزوّد وانسخ المكتبة الموقّعة إليه.
C:\Program Files\DKE\EKM\dke_ekm_provider.dllأي مجلد يفي بالغرض ما دام حساب خدمة SQL Server قادرًا على قراءته. تجنّب مسارات ملفات تعريف المستخدم والمشاركات الشبكية.
نشر ملف التكوين
أنشئ مجلد ProgramData وانسخ إليه قالب config.toml من ملف الإعداد.
C:\ProgramData\DKE\EKM\config.tomlستملأ قيم الاتصال في الدليل التالي. يكتب المزوّد أيضًا keystore.json وdke-ekm.log إلى المجلد نفسه أثناء التشغيل، لذا يجب أن يكون قابلًا للكتابة من قِبل حساب خدمة SQL Server.
تأكيد أن التوقيع موثوق به
مكتبة المزوّد موقّعة بتقنية Authenticode. يرفض SQL Server تحميل مزوّد تشفيري لا تكون سلسلة توقيعه موثوقة على الجهاز، لذا تحقّق منه قبل تسجيل المزوّد.
Get-AuthenticodeSignature "C:\Program Files\DKE\EKM\dke_ekm_provider.dll" |
Format-List Status, SignerCertificate, StatusMessageيجب أن تكون قيمة Status هي Valid. إن لم تكن كذلك، فثبّت سلسلة شهادة توقيع DuoKey في مخزني الجهاز Trusted Root Certification Authorities وTrusted Publishers، ثم أعد إجراء الفحص.
إذا كان التوقيع مفقودًا أو معطوبًا أو صادرًا عن سلسلة غير موثوقة، فسيفشل CREATE CRYPTOGRAPHIC PROVIDER ولن يُحمّل SQL Server المكتبة.
منح حق القراءة لحساب الخدمة
تأكّد من أن الحساب الذي يشغّل خدمة SQL Server يستطيع قراءة مجلد المزوّد وقراءة/كتابة مجلد ProgramData. حدّد حساب الخدمة أولًا.
Get-CimInstance Win32_Service -Filter "Name='MSSQLSERVER'" |
Select-Object Name, StartName# Read + execute on the provider folder
icacls "C:\Program Files\DKE\EKM" /grant "NT SERVICE\MSSQLSERVER:(OI)(CI)RX"
# Read + write on the ProgramData folder (config, keystore, log)
icacls "C:\ProgramData\DKE\EKM" /grant "NT SERVICE\MSSQLSERVER:(OI)(CI)M"بالنسبة لمثيل مُسمّى، يكون حساب الخدمة عادةً NT SERVICE\MSSQL$InstanceName. إذا كانت الخدمة تعمل تحت حساب مجال، فامنح الحقوق نفسها لذلك الحساب بدلًا من ذلك.
التحقق بعد التثبيت
تأكّد من وجود الملفين وأن التوقيع موثوق به قبل الانتقال إلى التكوين.
الملفات المطلوب التحقق منها
لا يتطلب النشر أي تغييرات في السجل. قد يوجد مفتاح اختياري HKLM\SOFTWARE\DKE\EKM للإعدادات المتقدمة، لكنه غير ضروري للتثبيت القياسي.