Zum Hauptinhalt springen

Überblick

encrypted dataSQL ServerTDE / cell encryption (EKM)wrap / unwrapkey controlDuoKey Cockpityour key (EKM)vault APIVault / HSMkey never exportedRevoke the key → instant lockout
SQL Server keeps the data; DuoKey keeps the key. You stay in control — revoke the key and the data goes dark, everywhere.
Gilt für:
SQL Server 2016+Windows Server 2012 R2+Nur WindowsEnterprise / Developer

Was ist SQL EKM?​

DuoKey SQL EKM (Extensible Key Management) ist eine umfassende Lösung, die es Microsoft SQL Server ermöglicht, externe Schlüsselverwaltung für Transparent Data Encryption (TDE) zu nutzen. Diese Integration bietet erhöhte Sicherheit, indem Verschlüsselungsschlüssel außerhalb der Datenbank gespeichert werden, wodurch Organisationen mehr Kontrolle über ihren Datenschutz erhalten.

Schlüsselsouveränität

Vollständige Kontrolle über Ihre Verschlüsselungsschlüssel, gespeichert im MPC-geschützten HSM von DuoKey

Erhöhte Sicherheit

Schlüssel getrennt von der Datenbankinfrastruktur gespeichert für Defense-in-Depth

Nahtlose Integration

Native SQL Server EKM-Unterstützung mit transparenter Ver-/Entschlüsselung

Compliance-fähig

Erfüllt die Anforderungen von DSGVO, HIPAA, PCI-DSS und weiteren Vorschriften

Hinweis

EKM ist eine Funktion der Enterprise-Ebene und in den SQL Server-Editionen Enterprise und Developer unter Windows verfügbar (SQL Server 2016 und neuer). Die Editionen Standard, Express und LocalDB unterstützen kein EKM. Azure SQL Managed Instance und SQL Server unter Linux können keinen benutzerdefinierten Windows-EKM-Provider laden und werden nicht unterstützt.

Architektur​

DuoKey SQL EKM bietet eine nahtlose Brücke zwischen den nativen TDE-Fähigkeiten von SQL Server und der externen Schlüsselverwaltung über eine kryptografische Provider-DLL.

SQL Server

TDE-Engine
EKM-ProviderDuoKeyCryptoProvider.dll
HTTPS 443
▶

DuoKey Cloud

Key Vault
MPC HSMFIPS 140-2 Level 3

Systemkomponenten​

KomponenteSpeicherortBeschreibung
DuoKey Cloud-PlattformCloudZentraler Schlüsselverwaltungsdienst mit MPC-geschütztem HSM
DuoKey EKM-ProviderSQL ServerKryptografische Provider-DLL (dke_ekm_provider.dll)
SQL Server TDESQL ServerNative Transparent Data Encryption-Engine
Asymmetrischer Schlüsselmaster-DatenbankRSA-2048-Schlüssel, der den DEK schützt
Database Encryption KeyBenutzerdatenbankAES-256-Schlüssel, der Datendateien verschlüsselt

Verschlüsselungshierarchie​

SQL Server TDE mit DuoKey EKM verwendet eine mehrschichtige Verschlüsselungshierarchie. Jede Schicht schützt die darunterliegende Schicht, wobei der Master Encryption Key (MEK) in DuoKey als Vertrauensanker dient.

DuoKey Cloud Platform

Master Encryption Key (MEK)

MPC-geschützt
Schützt

SQL Server (master-Datenbank)

Asymmetrischer Schlüssel (EKM)

RSA-2048
Schützt

Benutzerdatenbank

Database Encryption Key (DEK)

AES-256
Verschlüsselt

Datendateien

.mdf, .ndf, .ldf

Ruhend verschlüsselt
Tipp

Diese Hierarchie stellt sicher, dass selbst gestohlene Datenbankdateien ohne Zugriff auf die DuoKey-Plattform, auf der sich der MEK befindet, nicht entschlüsselt werden können.

Hauptfunktionen​

Transparent Data Encryption

Datenbanken im Ruhezustand ohne Anwendungsänderungen verschlüsseln.

Externe Schlüsselspeicherung

Schlüssel sicher im cloudbasierten MPC-HSM von DuoKey gespeichert.

Unterstützung für Schlüsselrotation

Verschlüsselungsschlüssel nahtlos ohne Ausfallzeit rotieren.

Multi-Server-Unterstützung

Bereitstellung über mehrere SQL Server-Instanzen hinweg.

Sicherung & Wiederherstellung

Verschlüsselte Sicherungen funktionieren auf jedem konfigurierten Server.

Audit & Compliance

Umfassende Protokollierung aller Schlüsseloperationen.

Systemanforderungen​

SQL Server

  • SQL Server 2016 oder neuer
  • Enterprise- oder Developer-Edition
  • EKM muss aktiviert sein

Betriebssystem

  • Windows Server 2012 R2+
  • Windows 10/11 (nur Entwicklung)
  • 64-Bit-Architektur

Netzwerk

  • HTTPS zur DuoKey-Plattform
  • Port 443 ausgehend
  • TLS 1.2 oder höher

Voraussetzungen

  • DuoKey-Plattformkonto
  • SQL EKM-App erstellt
  • Administratorrechte
Vorsicht

Nur die SQL Server-Editionen Enterprise und Developer unter Windows unterstützen Extensible Key Management. Die Editionen Standard, Express und LocalDB tun dies nicht, und EKM ist unter Azure SQL Managed Instance oder SQL Server unter Linux nicht verfügbar.

Erste Schritte​

Bereit, SQL EKM zu implementieren? Folgen Sie diesen Leitfäden:

Tipp

Eine vollständige Anleitung finden Sie im Schnellstart-Leitfaden.