概要
DuoKey SQL EKM 概要
Microsoft SQL Server Transparent Data Encryption 向けの外部キー管理
SQL EKM とは?
DuoKey SQL EKM(Extensible Key Management)は、Microsoft SQL Server が Transparent Data Encryption(TDE)に外部キー管理を使用できるようにする包括的なソリューションです。この統合は、暗号化キーをデータベースの外部に保存することでセキュリティを強化し、組織にデータ保護をより強力に制御する能力を提供します。
キー主権
DuoKey の MPC 保護 HSM に保存された暗号化キーを完全に制御
セキュリティの強化
多層防御のためにキーをデータベースインフラストラクチャとは別に保存
シームレスな統合
透過的な暗号化/復号を備えたネイティブ SQL Server EKM サポート
コンプライアンス対応
GDPR、HIPAA、PCI-DSS などの規制要件を満たす
EKM は Enterprise ティアの機能であり、Windows 上の SQL Server Enterprise および Developer エディション(SQL Server 2016 以降)で利用できます。Standard、Express、および LocalDB の各エディションは EKM をサポートしていません。Azure SQL Managed Instance および Linux 上の SQL Server は、カスタムの Windows EKM プロバイダーを読み込むことができず、サポートされていません。
アーキテクチャ
DuoKey SQL EKM は、暗号プロバイダー DLL を通じて、SQL Server のネイティブ TDE 機能と外部キー管理の間のシームレスな橋渡しを提供します。
SQL Server
DuoKey Cloud
システムコンポーネント
| コンポーネント | 場所 | 説明 |
|---|---|---|
| DuoKey クラウドプラットフォーム | クラウド | MPC 保護 HSM を備えた中央キー管理サービス |
| DuoKey EKM プロバイダー | SQL Server | 暗号プロバイダー DLL(dke_ekm_provider.dll) |
| SQL Server TDE | SQL Server | ネイティブ Transparent Data Encryption エンジン |
| 非対称キー | master データベース | DEK を保護する RSA-2048 キー |
| Database Encryption Key | ユーザーデータベース | データファイルを暗号化する AES-256 キー |
暗号化階層
DuoKey EKM を使用した SQL Server TDE は、多層の暗号化階層を使用します。各層はその下の層を保護し、DuoKey 内の Master Encryption Key(MEK)が信頼のルートとして機能します。
DuoKey クラウドプラットフォーム
マスター暗号化キー (MEK)
MPC で保護SQL Server (master データベース)
非対称キー (EKM)
RSA-2048ユーザーデータベース
データベース暗号化キー (DEK)
AES-256データファイル
.mdf, .ndf, .ldf
保存時に暗号化この階層により、データベースファイルが盗まれた場合でも、MEK が存在する DuoKey プラットフォームにアクセスしなければ復号できないことが保証されます。
主な機能
Transparent Data Encryption
アプリケーションの変更なしにデータベースを保存中に暗号化します。
外部キーストレージ
キーは DuoKey のクラウドベース MPC HSM に安全に保存されます。
キーローテーションのサポート
ダウンタイムなしで暗号化キーをシームレスにローテーションします。
マルチサーバーサポート
複数の SQL Server インスタンスにデプロイします。
バックアップと復元
暗号化されたバックアップは、構成された任意のサーバーで機能します。
監査とコンプライアンス
すべてのキー操作に対する包括的なロギング。
システム要件
SQL Server
- SQL Server 2016 以降
- Enterprise または Developer エディション
- EKM を有効にする必要があります
オペレーティングシステム
- Windows Server 2012 R2+
- Windows 10/11(開発のみ)
- 64 ビットアーキテクチャ
ネットワーク
- DuoKey プラットフォームへの HTTPS
- ポート 443 アウトバウンド
- TLS 1.2 以上
前提条件
- DuoKey プラットフォームアカウント
- SQL EKM アプリが作成されていること
- 管理者権限
Windows 上の SQL Server Enterprise および Developer エディションのみが Extensible Key Management をサポートします。Standard、Express、および LocalDB の各エディションはサポートしておらず、EKM は Azure SQL Managed Instance または Linux 上の SQL Server では利用できません。
はじめに
SQL EKM を実装する準備はできましたか?次のガイドに従ってください。
完全なウォークスルーについては、クイックスタートガイドを参照してください。