Sécurisation des bases de données (SQL Server)

De Wiki1000
(Différences entre les versions)
(Mise en oeuvre de TDE)
Ligne 1 : Ligne 1 :
===Mise en oeuvre de TDE===
+
==Encryptage des données sur disque==
 
TDE est une technologie de Microsoft SQL Server qui permet d'encrypter les données sur disques de manière transparente pour les Applications.
 
TDE est une technologie de Microsoft SQL Server qui permet d'encrypter les données sur disques de manière transparente pour les Applications.
  
Ligne 49 : Ligne 49 :
 
: dbdefence est une solution tiers équivalente à TDE. dbdefence a été testé avec succès mais n'est pas supporté.
 
: dbdefence est une solution tiers équivalente à TDE. dbdefence a été testé avec succès mais n'est pas supporté.
  
===Mise en oeuvre de SSL===
+
==Sécurisation des connexions==
 
SSL permet d'encrypter les connexions clientes et de chiffrer les données échangées entre le serveur et les clients.
 
SSL permet d'encrypter les connexions clientes et de chiffrer les données échangées entre le serveur et les clients.
  
Ligne 58 : Ligne 58 :
 
SSL peut être configuré coté serveur pour forcer toutes les connexions à utiliser SSL, ou bien coté client pour n'encrypter que certaines connexions.
 
SSL peut être configuré coté serveur pour forcer toutes les connexions à utiliser SSL, ou bien coté client pour n'encrypter que certaines connexions.
  
====Coté serveur :====
+
===Coté serveur :===
  
 
[[image:sql_server_ssl_server.png]]
 
[[image:sql_server_ssl_server.png]]
  
====Coté client :====
+
===Coté client :===
  
 
[[image:sql_server_ssl_client.png]]
 
[[image:sql_server_ssl_client.png]]
  
====Vérification de la connexion====
+
===Vérification de la connexion===
 
Il est possible de vérifier que le chiffrement est bien activé sur une connexion avec les requêtes suivantes :
 
Il est possible de vérifier que le chiffrement est bien activé sur une connexion avec les requêtes suivantes :
  
Ligne 75 : Ligne 75 :
  
 
[[image:sql_server_ssl_check.png]]
 
[[image:sql_server_ssl_check.png]]
 
  
 
[[Category:Base de données]]
 
[[Category:Base de données]]
 
[[Category:Version800]]
 
[[Category:Version800]]

Version du 7 mars 2018 à 17:48

Sommaire

Encryptage des données sur disque

TDE est une technologie de Microsoft SQL Server qui permet d'encrypter les données sur disques de manière transparente pour les Applications.

Voir ici : Transparent data encryption

Tip-20px.png Tip : TDE n'est disponible qu'à partir de la version SQL Enterprise ainsi que sur SQL Azure

A titre d'exemple la mise en oeuvre de TDE peut être réalisée sur la base des scripts suivants :

USE master;  
GO  
CREATE MASTER KEY ENCRYPTION BY PASSWORD = 'MySecretPassword';  
go  
CREATE CERTIFICATE MyServerCert WITH SUBJECT = 'My DEK Certificate';  
go  

USE dbMaster800TDESSL;  
GO  
CREATE DATABASE ENCRYPTION KEY  
WITH ALGORITHM = AES_128  
ENCRYPTION BY SERVER CERTIFICATE MyServerCert;  
GO  
ALTER DATABASE dbMaster800TDESSL  
SET ENCRYPTION ON;  
GO  

USE dbDemoSF800;  
GO  
CREATE DATABASE ENCRYPTION KEY  
WITH ALGORITHM = AES_128  
ENCRYPTION BY SERVER CERTIFICATE MyServerCert;  
GO  
ALTER DATABASE dbDemoSF800  
SET ENCRYPTION ON;  
GO  

Alternative à TDE

Il existe des solutions alternatives à la mise en oeuvre de TDE.

  • Bitlocker
Bitlocker est une solution de cryptage de disque mais n'offre pas le même niveau de sécurité que TDE, en particulier un utilisateur connecté sur le serveur peut accéder aux fichiers de données de SQL non cryptés. Il n'est pas recommandé d'utiliser Bitlocker.
  • SQL Server always encrypted (A partir SQL Server 2016 SP1)
SQL Server always encrypted nécessite des modifications de l'application et n'est pas supporté.
dbdefence est une solution tiers équivalente à TDE. dbdefence a été testé avec succès mais n'est pas supporté.

Sécurisation des connexions

SSL permet d'encrypter les connexions clientes et de chiffrer les données échangées entre le serveur et les clients.

Voir ici : Encrypting connections

Tip-20px.png Tip : SSL est activé par défaut sur SQL Azure

SSL peut être configuré coté serveur pour forcer toutes les connexions à utiliser SSL, ou bien coté client pour n'encrypter que certaines connexions.

Coté serveur :

Sql server ssl server.png

Coté client :

Sql server ssl client.png

Vérification de la connexion

Il est possible de vérifier que le chiffrement est bien activé sur une connexion avec les requêtes suivantes :

SELECT session_id, encrypt_option
FROM sys.dm_exec_connections

Sql server ssl check.png





Whos here now:   Members 0   Guests 0   Bots & Crawlers 1
 
Outils personnels