Aller au contenu principal

Overview

encrypted dataSQL ServerTDE / chiffrement de cellule (EKM)wrap / unwrapkey controlDuoKey Cockpitvotre clé (EKM)vault APIVault / HSMkey never exportedRevoke the key → instant lockout
SQL Server keeps the data; DuoKey keeps the key. You stay in control — revoke the key and the data goes dark, everywhere.
S'applique à :
SQL Server 2016+Windows Server 2012 R2+Windows uniquementEnterprise / Developer

Qu'est-ce que SQL EKM ?​

DuoKey SQL EKM (Extensible Key Management) est une solution complète qui permet à Microsoft SQL Server de recourir à une gestion externe des clés pour le chiffrement transparent des données (TDE). Cette intégration renforce la sécurité en stockant les clés de chiffrement en dehors de la base de données, offrant ainsi aux organisations un contrôle accru sur la protection de leurs données.

Souveraineté des clés

Contrôle total sur vos clés de chiffrement, stockées dans le HSM protégé par MPC de DuoKey

Sécurité renforcée

Clés stockées séparément de l'infrastructure de base de données pour une défense en profondeur

Intégration transparente

Prise en charge native de l'EKM de SQL Server avec chiffrement/déchiffrement transparent

Prêt pour la conformité

Répond aux exigences du RGPD, de l'HIPAA, du PCI-DSS et d'autres réglementations

Remarque

L'EKM est une fonctionnalité de niveau Enterprise, disponible dans les éditions SQL Server Enterprise et Developer sous Windows (SQL Server 2016 et versions ultérieures). Les éditions Standard, Express et LocalDB ne prennent pas en charge l'EKM. Azure SQL Managed Instance et SQL Server sous Linux ne peuvent pas charger un fournisseur EKM Windows personnalisé et ne sont pas pris en charge.

Architecture​

DuoKey SQL EKM établit un pont transparent entre les capacités TDE natives de SQL Server et une gestion externe des clés, au moyen d'une DLL de fournisseur cryptographique.

SQL Server

Moteur TDE
Fournisseur EKMDuoKeyCryptoProvider.dll
HTTPS 443
▶

DuoKey Cloud

Coffre de clés
MPC HSMFIPS 140-2 Level 3

Composants système​

ComposantEmplacementDescription
Plateforme cloud DuoKeyCloudService central de gestion des clés avec HSM protégé par MPC
Fournisseur EKM DuoKeySQL ServerDLL de fournisseur cryptographique (dke_ekm_provider.dll)
SQL Server TDESQL ServerMoteur natif de chiffrement transparent des données
Clé asymétriquebase de données masterClé RSA-2048 protégeant la DEK
Database Encryption KeyBase de données utilisateurClé AES-256 chiffrant les fichiers de données

Hiérarchie de chiffrement​

Le TDE de SQL Server avec DuoKey EKM utilise une hiérarchie de chiffrement multicouche. Chaque couche protège la couche située en dessous, la clé de chiffrement maître (MEK) dans DuoKey servant de racine de confiance.

Plateforme cloud DuoKey

Clé de chiffrement maître (MEK)

Protégée par MPC
Protège

SQL Server (base de données master)

Clé asymétrique (EKM)

RSA-2048
Protège

Base de données utilisateur

Clé de chiffrement de base de données (DEK)

AES-256
Chiffre

Fichiers de données

.mdf, .ndf, .ldf

Chiffrés au repos
Astuce

Cette hiérarchie garantit que, même si les fichiers de la base de données sont dérobés, ils ne peuvent pas être déchiffrés sans accès à la plateforme DuoKey où réside la MEK.

Fonctionnalités clés​

Chiffrement transparent des données

Chiffrez les bases de données au repos sans modification des applications.

Stockage externe des clés

Clés stockées de manière sécurisée dans le HSM MPC cloud de DuoKey.

Prise en charge de la rotation des clés

Effectuez la rotation des clés de chiffrement en toute transparence, sans interruption.

Prise en charge multiserveur

Déployez sur plusieurs instances SQL Server.

Sauvegarde et restauration

Les sauvegardes chiffrées fonctionnent sur tout serveur configuré.

Audit et conformité

Journalisation complète de toutes les opérations sur les clés.

Configuration requise​

SQL Server

  • SQL Server 2016 ou version ultérieure
  • Édition Enterprise ou Developer
  • L'EKM doit être activé

Système d'exploitation

  • Windows Server 2012 R2+
  • Windows 10/11 (développement uniquement)
  • Architecture 64 bits

Réseau

  • HTTPS vers la plateforme DuoKey
  • Port 443 sortant
  • TLS 1.2 ou version ultérieure

Prérequis

  • Compte sur la plateforme DuoKey
  • Application SQL EKM créée
  • Privilèges d'administrateur
Attention

Seules les éditions SQL Server Enterprise et Developer sous Windows prennent en charge l'Extensible Key Management. Les éditions Standard, Express et LocalDB ne le prennent pas en charge, et l'EKM n'est pas disponible sur Azure SQL Managed Instance ni sur SQL Server sous Linux.

Prise en main​

Prêt à mettre en œuvre SQL EKM ? Suivez ces guides :

Astuce

Consultez le guide de démarrage rapide pour une présentation complète.