Overview
Présentation de DuoKey SQL EKM
Gestion externe des clés pour le chiffrement transparent des données (TDE) de Microsoft SQL Server
Qu'est-ce que SQL EKM ?
DuoKey SQL EKM (Extensible Key Management) est une solution complète qui permet à Microsoft SQL Server de recourir à une gestion externe des clés pour le chiffrement transparent des données (TDE). Cette intégration renforce la sécurité en stockant les clés de chiffrement en dehors de la base de données, offrant ainsi aux organisations un contrôle accru sur la protection de leurs données.
Souveraineté des clés
Contrôle total sur vos clés de chiffrement, stockées dans le HSM protégé par MPC de DuoKey
Sécurité renforcée
Clés stockées séparément de l'infrastructure de base de données pour une défense en profondeur
Intégration transparente
Prise en charge native de l'EKM de SQL Server avec chiffrement/déchiffrement transparent
Prêt pour la conformité
Répond aux exigences du RGPD, de l'HIPAA, du PCI-DSS et d'autres réglementations
L'EKM est une fonctionnalité de niveau Enterprise, disponible dans les éditions SQL Server Enterprise et Developer sous Windows (SQL Server 2016 et versions ultérieures). Les éditions Standard, Express et LocalDB ne prennent pas en charge l'EKM. Azure SQL Managed Instance et SQL Server sous Linux ne peuvent pas charger un fournisseur EKM Windows personnalisé et ne sont pas pris en charge.
Architecture
DuoKey SQL EKM établit un pont transparent entre les capacités TDE natives de SQL Server et une gestion externe des clés, au moyen d'une DLL de fournisseur cryptographique.
SQL Server
DuoKey Cloud
Composants système
| Composant | Emplacement | Description |
|---|---|---|
| Plateforme cloud DuoKey | Cloud | Service central de gestion des clés avec HSM protégé par MPC |
| Fournisseur EKM DuoKey | SQL Server | DLL de fournisseur cryptographique (dke_ekm_provider.dll) |
| SQL Server TDE | SQL Server | Moteur natif de chiffrement transparent des données |
| Clé asymétrique | base de données master | Clé RSA-2048 protégeant la DEK |
| Database Encryption Key | Base de données utilisateur | Clé AES-256 chiffrant les fichiers de données |
Hiérarchie de chiffrement
Le TDE de SQL Server avec DuoKey EKM utilise une hiérarchie de chiffrement multicouche. Chaque couche protège la couche située en dessous, la clé de chiffrement maître (MEK) dans DuoKey servant de racine de confiance.
Plateforme cloud DuoKey
Clé de chiffrement maître (MEK)
Protégée par MPCSQL Server (base de données master)
Clé asymétrique (EKM)
RSA-2048Base de données utilisateur
Clé de chiffrement de base de données (DEK)
AES-256Fichiers de données
.mdf, .ndf, .ldf
Chiffrés au reposCette hiérarchie garantit que, même si les fichiers de la base de données sont dérobés, ils ne peuvent pas être déchiffrés sans accès à la plateforme DuoKey où réside la MEK.
Fonctionnalités clés
Chiffrement transparent des données
Chiffrez les bases de données au repos sans modification des applications.
Stockage externe des clés
Clés stockées de manière sécurisée dans le HSM MPC cloud de DuoKey.
Prise en charge de la rotation des clés
Effectuez la rotation des clés de chiffrement en toute transparence, sans interruption.
Prise en charge multiserveur
Déployez sur plusieurs instances SQL Server.
Sauvegarde et restauration
Les sauvegardes chiffrées fonctionnent sur tout serveur configuré.
Audit et conformité
Journalisation complète de toutes les opérations sur les clés.
Configuration requise
SQL Server
- SQL Server 2016 ou version ultérieure
- Édition Enterprise ou Developer
- L'EKM doit être activé
Système d'exploitation
- Windows Server 2012 R2+
- Windows 10/11 (développement uniquement)
- Architecture 64 bits
Réseau
- HTTPS vers la plateforme DuoKey
- Port 443 sortant
- TLS 1.2 ou version ultérieure
Prérequis
- Compte sur la plateforme DuoKey
- Application SQL EKM créée
- Privilèges d'administrateur
Seules les éditions SQL Server Enterprise et Developer sous Windows prennent en charge l'Extensible Key Management. Les éditions Standard, Express et LocalDB ne le prennent pas en charge, et l'EKM n'est pas disponible sur Azure SQL Managed Instance ni sur SQL Server sous Linux.
Prise en main
Prêt à mettre en œuvre SQL EKM ? Suivez ces guides :
Créer l'application
Configurez l'application DuoKey
Installer
Installez le fournisseur EKM
Configurer
Configurez SQL Server
Chiffrer
Activez le TDE
Consultez le guide de démarrage rapide pour une présentation complète.