热门标签 | HotTags
当前位置:  开发笔记 > 数据库 > 正文

SQLServer2016:全程加密-mysql教程

SQLServer2016将通过新的全程加密(AlwaysEncrypted)特性让加密工作变得更简单,这项特性提供了某种方式,以确保在数据库中

SQL Server 2016将通过新的 全程加密 (Always Encrypted)特性让加密工作变得更简单,这项特性提供了某种方式,以确保在数据库中

关于数据库的安全性,或者说关于安全性的缺失问题时常见诸报端。几乎每个月都不只一次看到关于大企业或政府机构由于数据库安全性问题而捅出大娄 子的报道。这些问题中的一部分是可以通过加密与散列技术得到缓解的,但由于这一过程很乏味,因此开发者通常只会对最敏感的数据应用这种技术,例如密码等 等。

SQL Server 2016将通过新的 全程加密 (Always Encrypted)特性让加密工作变得更简单,这项特性提供了某种方式,以确保在数据库中不会看到敏感列中的未加密值,并且无需对应用进行重写。为了维持合理的性能,非敏感的列 —— 例如主键列仍将保持未加密。

实际的数据加密与解密过程是由数据库driver这一层处理的,数据库本身只能看到加密后的值,而应用程序代码仅仅是与未加密的数据打交道。在 执行某个查询时,driver会自动在Windows Certificate Store(或其它取决于操作系统中的位置)中查找主密钥。该主密钥将用于将对应于某一列的密钥进行解密,随后再用解密后的密钥对字段及参数进行加密与解 密。

场景

微软给出了使用全程加密的三种场景。

本地客户端与数据

某客户的客户端应用与SQL Server都运行于本地的自有企业场所,他打算雇用一位外部人士进行SQL Server的管理。为了保护SQL Server中所存储的机密数据,该客户应用了全程加密这一特性,以确保数据库管理员与应用程序管理员的职责分离。客户将全程加密的密钥以明文值的方式存 储在某个可信的密钥存储系统中,这个系统是客户端应用程序能够访问的,而SQL Server的管理员无法访问这些密钥,因此也无法解密存储在SQL Server中的机密数据。

本地客户端与Azure平台中的数据

某客户的客户端应用运行在本地的自有企业场所中,该应用需要操作运行于Azure平台上的某个数据库(例如在Microsoft Azure的虚拟机中运行的SQL Server实例)中的机密数据。客户利用了全程加密特性,将全程加密的密钥存储在一个可信的本地存储系统中,以保证微软云管理员无法访问机密数据。

客户端与数据都运行在Azure平台

某客户的客户端应用运行在Microsoft Azure平台上(例如某个在worker role或web role中运行),它需要操作同样存储在Microsoft Azure平台上的机密数据。客户利用全程加密特性以减少遭受安全攻击的表面面积(机密数据在数据库与运行该数据库的机器中都保持全程加密)。

加密类型

SQL Server提供了两种加密模式:确定型加密与随机型加密。确定型加密能够确保对某个值加密后的结果是始终相同的,这就允许使用者对该数据列进行等值比较、连接及分组操作。

确定型加密的缺点在于,,它“允许未授权的用户通过对加密列的模式进行分析,从而猜测加密值的相关信息”。在取值范围较小的情况下,这一点会体现得尤为明显。

为了提高安全性,应当使用随机型加密。就像 对密码进行salt 操作一样,它能够保证某个给定值在任意两次加密后的结果总是不同的,从而杜绝了猜出原值的可能性。微软进一步说明道:

对于会被当作搜索或分组参数的列应使用确定型加密,例如某个行政机构的ID值。而对于诸如机密研究的注解等数据应使用随机型加密,这种数据不会用于与其它记录进行分组,也不会用于表的连接。

通用的限制

如果某个列被加密,那么所有的范围型操作都会被禁止,例如大于/小于或使用LIKE进行模式匹配等等。此外,你无法将加密的值传递给用户自定义函数或其它函数,因为数据库无法访问未加密的值。

只有使用确定型加密的列才能够进行等值比较。

只有使用确定型加密的列才能够应用索引。

如果要对两个列进行连接操作,那么这两个列必须使用相同的列加密密钥。

对应加密列的常量表达式是不允许的,打个比方,不可以编写WHERE SSN = '111-11-1111'这样的语句,但可以写成WHERE SSN = @SSN。这是因为SQL Server驱动需要与SqlParameter类配合,才能够处理加密方面的需求。

不支持加密的数据类型包括:xml、rowversion、image、ntext、text、sql_variant、hierarchyid、geography、geometry以及用户自定义类型。

截至目前,.NET 4.6是唯一一个支持该特性的SQL Server driver。

查看英文原文: SQL Server 2016: Always Encrypted

本文永久更新链接地址

推荐阅读
  • 本文档提供了详细的MySQL安装步骤,包括解压安装文件、选择安装类型、配置MySQL服务以及设置管理员密码等关键环节,帮助用户顺利完成MySQL的安装。 ... [详细]
  • 代码生成器实战教程:提升编程效率的利器
    本系列文章旨在通过一系列实践案例,详细介绍如何利用代码生成器提高开发效率。本文将引导您完成从下载安装到实际应用的全过程。 ... [详细]
  • 本文探讨了SQLAlchemy ORM框架中如何利用外键和关系(relationship)来建立表间联系,简化复杂的查询操作。通过示例代码详细解释了relationship的定义、使用方法及其与外键的相互作用。 ... [详细]
  • Cadence SPB 16.5 安装指南与注意事项
    本文提供了详细的 Cadence SPB 16.5 安装步骤,包括环境配置、安装过程中的关键步骤以及常见问题的解决方案。适合初次安装或遇到问题的技术人员参考。 ... [详细]
  • 深入解析Android Activity生命周期
    本文详细探讨了Android中Activity的生命周期,通过实例代码和详细的步骤说明,帮助开发者更好地理解和掌握Activity各个阶段的行为。 ... [详细]
  • 本文介绍了多种将多行数据合并为单行的方法,包括使用动态SQL、函数、CTE等技术,适用于不同的SQL Server版本。 ... [详细]
  • Navicat Premium中MySQL用户管理:创建新用户及高级设置
    本文作为Navicat Premium用户管理系列的第二部分,主要介绍如何创建新的MySQL用户,包括设置基本账户信息、密码策略、账户限制以及SSL配置等。 ... [详细]
  • 本文介绍了多种Eclipse插件,包括XML Schema Infoset Model (XSD)、Graphical Editing Framework (GEF)、Eclipse Modeling Framework (EMF)等,涵盖了从Web开发到图形界面编辑的多个方面。 ... [详细]
  • BeautifulSoup4 是一个功能强大的HTML和XML解析库,它能够帮助开发者轻松地从网页中提取信息。本文将介绍BeautifulSoup4的基本功能、安装方法、与其他解析工具的对比以及简单的使用示例。 ... [详细]
  • 深入解析轻量级数据库 SQL Server Express LocalDB
    本文详细介绍了 SQL Server Express LocalDB,这是一种轻量级的本地 T-SQL 数据库解决方案,特别适合开发环境使用。文章还探讨了 LocalDB 与其他轻量级数据库的对比,并提供了安装和连接 LocalDB 的步骤。 ... [详细]
  • IEC60825激光产品安全标准详解
    随着激光技术在全球范围内的广泛应用,尤其是激光投影显示技术的兴起,了解和遵守相关的安全标准变得尤为重要。本文将详细介绍IEC60825激光产品安全标准及其重要性。 ... [详细]
  • MySQL 8.0 新特性详解:免费视频教程上线
    本文介绍了一套在慕课网上发布的免费视频教程,深入解析 MySQL 8.0 的核心新功能,包括增强的安全性、用户管理、新的索引类型、CTE 和窗口函数等。 ... [详细]
  • 本文详细介绍了Oracle RMAN中的增量备份机制,重点解析了差异增量和累积增量备份的概念及其在不同Oracle版本中的实现。通过对比两种备份方式的特点,帮助读者选择合适的备份策略。 ... [详细]
  • 详解MyBatis二级缓存的启用与配置
    本文深入探讨了MyBatis二级缓存的启用方法及其配置细节,通过具体的代码实例进行说明,有助于开发者更好地理解和应用这一特性,提升应用程序的性能。 ... [详细]
  • 本文介绍了进程的基本概念及其在操作系统中的重要性,探讨了进程与程序的区别,以及如何通过多进程实现并发和并行。文章还详细讲解了Python中的multiprocessing模块,包括Process类的使用方法、进程间的同步与异步调用、阻塞与非阻塞操作,并通过实例演示了进程池的应用。 ... [详细]
author-avatar
冰月雪镜樱1993
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有