Estou lendo alguma documentação e white paper sobre criptografia de dados transparente. Alguma documentação menciona também para fazer backup da Chave Mestra de Serviço (para esclarecimento, não estou falando da Chave Mestra do Banco de Dados). Só não entendo exatamente por que isso é necessário, porque consegui fazer backup / restaurar um banco de dados com criptografia TDE do servidor A (backup) para o servidor B (restauração) sem usar nenhuma chave mestra de serviço.
Em que cenário eu preciso restaurar a Chave Mestra de Serviço?
Respostas:
Se você está falando sobre a chave mestra do serviço SQL, há uma ocorrência rara em que você realmente precisa restaurá-la.
Estou pensando em alguns cenários em que você precisa restaurar o SMK ...
De alguma forma, foi corrompido.
Você está reconstruindo seu servidor SQL e planejando restaurar todos os bancos de dados, incluindo bancos de dados do sistema a partir do backup. Normalmente, também neste caso, talvez você não precise restaurar o SMK se estiver usando a mesma conta e senha de serviço SQL.
No TDE, você não precisa restaurar o SMK. Como todos disseram, você só precisa do certificado e da chave privada. Você não precisa ter a mesma chave mestra do banco de dados; também, ao criar o certificado a partir do backup, ele é criptografado pelo DMK da máquina de destino.
fonte
Ao mover um banco de dados TDE para uma nova instância, o que você precisa garantir é que o certificado adequado (ou chave assimétrica) também esteja no
master
banco de dados de destino . Se você não conseguir fazer isso, receberá o seguinte erro:Não é a chave mestra de serviço que precisa ser movida com o backup do banco de dados habilitado para TDE, mas seria o certificado. Por exemplo, digamos que você criou sua DEK (chave de criptografia do banco de dados) com um certificado
master
chamado MyTDECert . Sem esse certificado na instância de destino, você não poderá restaurar seu banco de dados.fonte
Um caso em que você precisa fazer backup e restaurar o SMK é quando você está atualizando uma topologia de replicação.
fonte