إنتقل إلى المحتوى الرئيسي

تثبيت مزوّد EKM

ينطبق على:
Windows Server 2012 R2+SQL Server 2016+يتطلب صلاحيات المسؤول

نظرة عامة​

يشرح هذا الدليل كيفية نشر مزوّد DuoKey SQL EKM على Microsoft SQL Server. المزوّد عبارة عن مكتبة واحدة موقّعة رقميًا تتيح لـ SQL Server تفويض عمليات مفاتيح التشفير الشفاف للبيانات (TDE) إلى خدمة إدارة المفاتيح السحابية من DuoKey.

النشر عملية قائمة على الملفات: تضع مكتبة مزوّد واحدة موقّعة بالكود وملف تكوين واحد على مضيف SQL Server، وتتأكد من أن التوقيع موثوق به، وتحرص على أن يتمكن حساب خدمة SQL Server من قراءتهما. لا يوجد معالج إعداد، ولا ملف MSI، ولا يتم نسخ أي ملفات إلى C:\Windows\System32.

المتطلبات المسبقة

  • تطبيق SQL EKM مُنشأ في منصة DuoKey
  • ملف الإعداد مُنزَّل من منصة DuoKey (مكتبة المزوّد + قالب التكوين)
  • Microsoft SQL Server 2016 أو أحدث مُثبّت
  • امتيازات المسؤول على جهاز SQL Server
  • الاتصال الشبكي بمنصة DuoKey السحابية (منفذ HTTPS 443)

متطلبات النظام​

SQL Server

  • SQL Server 2016 أو أحدث
  • موصى به: SQL Server 2019+
  • إصدار Enterprise أو Developer

نظام التشغيل

  • Windows Server 2012 R2 أو أحدث
  • Windows 10/11 (تطوير/اختبار)
  • بنية 64-بت

مساحة القرص

  • الحد الأدنى 100 ميجابايت متاحة
  • مجلد المزوّد للمكتبة
  • التكوين وملف keystore ضمن ProgramData

الشبكة

  • HTTPS (المنفذ 443) الصادر
  • الوصول إلى منصة DuoKey
  • TLS 1.2 أو أعلى
EKM مقيّد بالإصدار

تتوفر إدارة المفاتيح القابلة للتوسيع (EKM) فقط في إصداري Enterprise وDeveloper من SQL Server على Windows. وهي غير متوفرة في إصدارات Standard أو Web أو Express.

مخطط النشر​

يستخدم المزوّد موقعين على مضيف SQL Server:

المسارالمحتويات
C:\Program Files\DKE\EKMمكتبة المزوّد الموقّعة dke_ekm_provider.dll (أي مجلد يستطيع حساب خدمة SQL Server قراءته).
C:\ProgramData\DKE\EKMconfig.toml (إعدادات الاتصال)، وkeystore.json (ربط المفاتيح، يُنشئه المزوّد)، وdke-ekm.log (سجل محلي).
لماذا ليس System32

يُحمّل SQL Server المزوّد عبر المسار الذي تسجّله باستخدام CREATE CRYPTOGRAPHIC PROVIDER، لذا لا حاجة لوضعه في دليل نظام. الاحتفاظ به في مجلد تطبيق مخصّص يجعل الترقيات والتدقيق أبسط.

خطوات التثبيت​

1

استخراج ملف الإعداد

  1. حدّد موقع ملف الإعداد المُنزَّل من منصة DuoKey
  2. استخرج الأرشيف إلى موقع مؤقت
  3. تأكد من احتوائه على مكتبة المزوّد dke_ekm_provider.dll وقالب config.toml
2

وضع مكتبة المزوّد

أنشئ مجلد المزوّد وانسخ المكتبة الموقّعة إليه.

موقع مكتبة المزوّدTEXT
C:\Program Files\DKE\EKM\dke_ekm_provider.dll
نصيحة

أي مجلد يفي بالغرض ما دام حساب خدمة SQL Server قادرًا على قراءته. تجنّب مسارات ملفات تعريف المستخدم والمشاركات الشبكية.

3

نشر ملف التكوين

أنشئ مجلد ProgramData وانسخ إليه قالب config.toml من ملف الإعداد.

موقع ملف التكوينTEXT
C:\ProgramData\DKE\EKM\config.toml

ستملأ قيم الاتصال في الدليل التالي. يكتب المزوّد أيضًا keystore.json وdke-ekm.log إلى المجلد نفسه أثناء التشغيل، لذا يجب أن يكون قابلًا للكتابة من قِبل حساب خدمة SQL Server.

4

تأكيد أن التوقيع موثوق به

مكتبة المزوّد موقّعة بتقنية Authenticode. يرفض SQL Server تحميل مزوّد تشفيري لا تكون سلسلة توقيعه موثوقة على الجهاز، لذا تحقّق منه قبل تسجيل المزوّد.

التحقق من توقيع AuthenticodePOWERSHELL
Get-AuthenticodeSignature "C:\Program Files\DKE\EKM\dke_ekm_provider.dll" |
Format-List Status, SignerCertificate, StatusMessage

يجب أن تكون قيمة Status هي Valid. إن لم تكن كذلك، فثبّت سلسلة شهادة توقيع DuoKey في مخزني الجهاز Trusted Root Certification Authorities وTrusted Publishers، ثم أعد إجراء الفحص.

الثقة إلزامية

إذا كان التوقيع مفقودًا أو معطوبًا أو صادرًا عن سلسلة غير موثوقة، فسيفشل CREATE CRYPTOGRAPHIC PROVIDER ولن يُحمّل SQL Server المكتبة.

5

منح حق القراءة لحساب الخدمة

تأكّد من أن الحساب الذي يشغّل خدمة SQL Server يستطيع قراءة مجلد المزوّد وقراءة/كتابة مجلد ProgramData. حدّد حساب الخدمة أولًا.

إيجاد حساب خدمة SQL ServerPOWERSHELL
Get-CimInstance Win32_Service -Filter "Name='MSSQLSERVER'" |
Select-Object Name, StartName
منح الوصول لحساب الخدمةPOWERSHELL
# Read + execute on the provider folder
icacls "C:\Program Files\DKE\EKM" /grant "NT SERVICE\MSSQLSERVER:(OI)(CI)RX"

# Read + write on the ProgramData folder (config, keystore, log)
icacls "C:\ProgramData\DKE\EKM" /grant "NT SERVICE\MSSQLSERVER:(OI)(CI)M"
المثيلات المُسمّاة

بالنسبة لمثيل مُسمّى، يكون حساب الخدمة عادةً NT SERVICE\MSSQL$InstanceName. إذا كانت الخدمة تعمل تحت حساب مجال، فامنح الحقوق نفسها لذلك الحساب بدلًا من ذلك.

التحقق بعد التثبيت​

تأكّد من وجود الملفين وأن التوقيع موثوق به قبل الانتقال إلى التكوين.

الملفات المطلوب التحقق منها

dke_ekm_provider.dllC:\Program Files\DKE\EKM\ — التوقيع Valid
config.tomlC:\ProgramData\DKE\EKM\ — قابل للقراءة من قِبل حساب الخدمة
مفتاح السجل الاختياري

لا يتطلب النشر أي تغييرات في السجل. قد يوجد مفتاح اختياري HKLM\SOFTWARE\DKE\EKM للإعدادات المتقدمة، لكنه غير ضروري للتثبيت القياسي.

استكشاف الأخطاء وإصلاحها​

الخطوات التالية​