Partilhar via


Criar servidor configurado com identidade gerenciada atribuída pelo usuário e TDE gerenciada pelo cliente

Aplica-se a: do Banco de Dados SQL do Azure

Este guia de instruções descreve as etapas para criar um servidor lógico no Azure configurado com criptografia de dados transparente (TDE) com chaves geridas pelo cliente (CMK) usando uma identidade gerida atribuída pelo utilizador para aceder ao Azure Key Vault .

Observação

Microsoft Entra ID era anteriormente conhecido como Azure Ative Directory (Azure AD).

Pré-requisitos

Criar servidor configurado com TDE com chave gerenciada pelo cliente (CMK)

As etapas a seguir descrevem o processo de criação de um novo servidor lógico do Azure SQL Database e um novo banco de dados com uma identidade gerenciada atribuída pelo usuário. A identidade gerenciada atribuída pelo usuário é necessária para configurar uma chave gerenciada pelo cliente para TDE no momento da criação do servidor.

  1. Navegue até a página de opção Select SQL deployment no portal do Azure.

  2. Se você ainda não estiver conectado ao portal do Azure, entre quando solicitado.

  3. Em bancos de dados SQL, deixe Tipo de recurso definido como de banco de dados único e selecione Criar.

  4. Na guia Noções básicas do do formulário Criar Banco de Dados SQL, sob os Detalhes do projeto, selecione a Assinatura do Azure desejada.

  5. Para Grupo de Recursos, selecione Criar novo, introduza um nome para o grupo de recursos e selecione OK.

  6. Para Nome do banco de dados, digite ContosoHR.

  7. Para o servidor , selecione Criar novoe preencha o formulário de novo servidor com os seguintes valores:

    • Nome do servidor: Insira um nome de servidor exclusivo. Os nomes de servidor devem ser globalmente exclusivos para todos os servidores no Azure, não apenas exclusivos dentro de uma assinatura. Insira algo como mysqlserver135e o portal do Azure informará se ele está disponível ou não.
    • Login de administrador do servidor: Insira um nome de login de administrador, por exemplo: azureuser.
    • palavra-passe : introduza uma palavra-passe que cumpra os requisitos de palavra-passe e introduza-a novamente no campo Confirmar palavra-passe.
    • Localização: Selecione um local na lista suspensa
  8. Selecione Next: Networking na parte inferior da página.

  9. Na guia de Rede, para método de conectividade, selecione ponto de extremidade público.

  10. Para regras de Firewall, configure Adicionar endereço IP do cliente atual comoSim. Mantenha Permitir que os serviços e recursos do Azure acedam a este servidor definido como Não.

    captura de tela das configurações de rede ao criar um servidor SQL no portal do Azure

  11. Selecione Seguinte: Segurança na parte inferior da página.

  12. Na guia Segurança, em Identidade do Servidor, selecione Configurar Identidades.

    Captura de ecrã das definições de segurança e da configuração de identidades no portal do Azure.

  13. No painel Identidade, selecione Desativar para Identidade gerida atribuída pelo sistema e, em seguida, selecione Adicionar em Identidade gerida atribuída pelo utilizador. Selecione a subscrição pretendida e, em seguida, em Identidades geridas atribuídas pelo utilizador, selecione a identidade gerida atribuída pelo utilizador a partir da subscrição selecionada. Em seguida, selecione o botão Adicionar.

    Captura de tela mostrando a adição de identidade gerenciada atribuída ao usuário ao configurar a identidade do servidor.

    Captura de tela da identidade gerenciada atribuída pelo usuário ao configurar a identidade do servidor.

  14. Na identidade principal, selecione a mesma identidade gerida atribuída pelo utilizador que foi selecionada na etapa anterior.

    Captura de tela mostrando a seleção da identidade principal para o servidor.

  15. Selecione Aplicar

  16. Na guia Segurança, em Transparent Data Encryption Key Management, você tem a opção de configurar a criptografia de dados transparente para o servidor ou banco de dados.

    • Para chave a nível de servidor: Selecione Configurar criptografia de dados transparente. Selecione a tecla Customer-Managed, e aparecerá uma opção para selecionar a tecla . Selecione Alterar chave. Selecione ode Assinatura do desejado, Cofre de chaves, de chaves e Versão para a chave gerenciada pelo cliente a ser usada para TDE. Selecione o botão Selecionar.

    Captura de tela da configuração do TDE para o servidor no Azure SQL.

    Captura de tela selecionando a chave para uso com TDE.

    • Para chave de nível de banco de dados: Selecione Configurar criptografia de dados transparente. Selecione Nível de banco de dados Customer-Managedde chave e uma opção para configurar o de identidade de banco de dados e de chave de Customer-Managed aparecerá. Selecione Configurar para configurar um User-Assigned Identidade Gerenciada para o banco de dados, semelhante à etapa 13. Selecione Alterar chave para configurar uma chave Customer-Managed. Selecione ode Assinatura do desejado, Cofre de chaves, de chaves e Versão para a chave gerenciada pelo cliente a ser usada para TDE. Você também tem a opção de ativar a chave de rotação automática no menu Criptografia de Dados Transparente. Selecione o botão Selecionar.

    Captura de tela configurando o TDE para um banco de dados no Azure SQL.

  17. Selecione Aplicar

  18. Selecione Revisão + criar na parte inferior da página

  19. Na página Rever + criar, depois de revisar, selecione Criar.

Próximos passos