Überblick
DuoKey SQL EKM – Überblick
Externe Schlüsselverwaltung für Microsoft SQL Server Transparent Data Encryption
Was ist SQL EKM?
DuoKey SQL EKM (Extensible Key Management) ist eine umfassende Lösung, die es Microsoft SQL Server ermöglicht, externe Schlüsselverwaltung für Transparent Data Encryption (TDE) zu nutzen. Diese Integration bietet erhöhte Sicherheit, indem Verschlüsselungsschlüssel außerhalb der Datenbank gespeichert werden, wodurch Organisationen mehr Kontrolle über ihren Datenschutz erhalten.
Schlüsselsouveränität
Vollständige Kontrolle über Ihre Verschlüsselungsschlüssel, gespeichert im MPC-geschützten HSM von DuoKey
Erhöhte Sicherheit
Schlüssel getrennt von der Datenbankinfrastruktur gespeichert für Defense-in-Depth
Nahtlose Integration
Native SQL Server EKM-Unterstützung mit transparenter Ver-/Entschlüsselung
Compliance-fähig
Erfüllt die Anforderungen von DSGVO, HIPAA, PCI-DSS und weiteren Vorschriften
EKM ist eine Funktion der Enterprise-Ebene und in den SQL Server-Editionen Enterprise und Developer unter Windows verfügbar (SQL Server 2016 und neuer). Die Editionen Standard, Express und LocalDB unterstützen kein EKM. Azure SQL Managed Instance und SQL Server unter Linux können keinen benutzerdefinierten Windows-EKM-Provider laden und werden nicht unterstützt.
Architektur
DuoKey SQL EKM bietet eine nahtlose Brücke zwischen den nativen TDE-Fähigkeiten von SQL Server und der externen Schlüsselverwaltung über eine kryptografische Provider-DLL.
SQL Server
DuoKey Cloud
Systemkomponenten
| Komponente | Speicherort | Beschreibung |
|---|---|---|
| DuoKey Cloud-Plattform | Cloud | Zentraler Schlüsselverwaltungsdienst mit MPC-geschütztem HSM |
| DuoKey EKM-Provider | SQL Server | Kryptografische Provider-DLL (dke_ekm_provider.dll) |
| SQL Server TDE | SQL Server | Native Transparent Data Encryption-Engine |
| Asymmetrischer Schlüssel | master-Datenbank | RSA-2048-Schlüssel, der den DEK schützt |
| Database Encryption Key | Benutzerdatenbank | AES-256-Schlüssel, der Datendateien verschlüsselt |
Verschlüsselungshierarchie
SQL Server TDE mit DuoKey EKM verwendet eine mehrschichtige Verschlüsselungshierarchie. Jede Schicht schützt die darunterliegende Schicht, wobei der Master Encryption Key (MEK) in DuoKey als Vertrauensanker dient.
DuoKey Cloud Platform
Master Encryption Key (MEK)
MPC-geschütztSQL Server (master-Datenbank)
Asymmetrischer Schlüssel (EKM)
RSA-2048Benutzerdatenbank
Database Encryption Key (DEK)
AES-256Datendateien
.mdf, .ndf, .ldf
Ruhend verschlüsseltDiese Hierarchie stellt sicher, dass selbst gestohlene Datenbankdateien ohne Zugriff auf die DuoKey-Plattform, auf der sich der MEK befindet, nicht entschlüsselt werden können.
Hauptfunktionen
Transparent Data Encryption
Datenbanken im Ruhezustand ohne Anwendungsänderungen verschlüsseln.
Externe Schlüsselspeicherung
Schlüssel sicher im cloudbasierten MPC-HSM von DuoKey gespeichert.
Unterstützung für Schlüsselrotation
Verschlüsselungsschlüssel nahtlos ohne Ausfallzeit rotieren.
Multi-Server-Unterstützung
Bereitstellung über mehrere SQL Server-Instanzen hinweg.
Sicherung & Wiederherstellung
Verschlüsselte Sicherungen funktionieren auf jedem konfigurierten Server.
Audit & Compliance
Umfassende Protokollierung aller Schlüsseloperationen.
Systemanforderungen
SQL Server
- SQL Server 2016 oder neuer
- Enterprise- oder Developer-Edition
- EKM muss aktiviert sein
Betriebssystem
- Windows Server 2012 R2+
- Windows 10/11 (nur Entwicklung)
- 64-Bit-Architektur
Netzwerk
- HTTPS zur DuoKey-Plattform
- Port 443 ausgehend
- TLS 1.2 oder höher
Voraussetzungen
- DuoKey-Plattformkonto
- SQL EKM-App erstellt
- Administratorrechte
Nur die SQL Server-Editionen Enterprise und Developer unter Windows unterstützen Extensible Key Management. Die Editionen Standard, Express und LocalDB tun dies nicht, und EKM ist unter Azure SQL Managed Instance oder SQL Server unter Linux nicht verfügbar.
Erste Schritte
Bereit, SQL EKM zu implementieren? Folgen Sie diesen Leitfäden:
App erstellen
DuoKey-App einrichten
Installieren
EKM-Provider installieren
Konfigurieren
SQL Server konfigurieren
Verschlüsseln
TDE aktivieren
Eine vollständige Anleitung finden Sie im Schnellstart-Leitfaden.