Esta página descreve a criptografia de dados transparente (TDE, na sigla em inglês) no Cloud SQL para SQL Server.
O Cloud SQL para SQL Server oferece suporte ao uso da TDE para criptografar dados armazenados nas instâncias do Cloud SQL para SQL Server. A TDE criptografa automaticamente os dados antes de serem gravados no armazenamento e os descriptografa automaticamente quando são lidos do armazenamento.
A TDE é usada em cenários em que outra camada de criptografia é necessária, além da oferta padrão do Google de criptografia para dados em repouso e da oferta opcional do Google de chaves de criptografia gerenciadas pelo cliente (CMEK, na sigla em inglês). Especificamente, é possível usar a TDE para atender aos requisitos de conformidade regulatória, como o Padrão de segurança de dados do setor de cartões de pagamento (PCI DSS, na sigla em inglês), ou ao importar ou exportar backups criptografados.
Como a TDE funciona
A TDE para Cloud SQL para SQL Server fornece gerenciamento de chaves de criptografia usando uma arquitetura de chaves de duas camadas. Um certificado, gerado pela chave primária do banco de dados, é usado para proteger as chaves de criptografia de dados. A chave de criptografia do banco de dados executa a criptografia e a descriptografia de dados no banco de dados do usuário. O Cloud SQL gerencia a chave primária do banco de dados e o certificado TDE.
Cada instância qualificada do Cloud SQL para SQL Server é provisionada com um certificado TDE exclusivo válido por um ano. O Cloud SQL para SQL Server gira automaticamente esse certificado anualmente.
É possível importar certificados TDE externos para a instância, mas é necessário girá-los manualmente.
Se a instância tiver réplicas, todos os certificados TDE, incluindo aqueles gerenciados pelo Cloud SQL e os importados manualmente, serão distribuídos automaticamente em todas as réplicas.
As instâncias com a TDE ativada geram um banco de dados interno chamado
gcloud_cloudsqladmin. Esse banco de dados é reservado para processos internos do Cloud SQL, não é acessível aos usuários, armazena dados mínimos e tem um custo de armazenamento insignificante.O Cloud SQL para SQL Server usa o prefixo de nomenclatura
gcloud_tde_system_ao provisionar um certificado TDE.Todos os certificados importados usam o
gcloud_tde_user_CERT_NAME_UUID prefixo de nomenclatura.Depois de importar ou girar um certificado em uma instância que tenha a TDE e a recuperação pontual (PITR, na sigla em inglês) ativadas, a instância cria um novo backup. Isso ajuda a reduzir o risco de perda de certificado se e quando você quiser restaurar um banco de dados criptografado para um momento anterior ao certificado estar acessível à instância.
Limitações
Disponível apenas em instâncias do Cloud SQL para SQL Server com as seguintes versões de banco de dados: versions:
- SQL Server Enterprise
- SQL Server 2019 ou mais recente (edição Standard)
Se a TDE for usada para uma instância com réplicas e o VPC Service Controls estiver ativado, será necessário garantir que a instância principal e todas as réplicas estejam no mesmo perímetro de serviço.
Para mais informações, consulte Configurar o VPC Service Controls e Visão geral do VPC Service Controls.
Não é possível excluir um certificado TDE gerenciado pelo Cloud SQL.
Não é possível excluir um certificado TDE enquanto ele estiver em uso.
Não é possível importar diretamente certificados TDE externos para instâncias de réplica.
É possível importar até dez certificados TDE por instância. Se for necessário importar mais, exclua os certificados desnecessários usando o procedimento armazenado
msdb.dbo.gcloudsql_drop_tde_user_certificate.