Eu tenho um novo requisito para criptografar os dados dentro de um banco de dados SQL enquanto ele está em repouso.
Até agora, examinei o Bitlocker (veja abaixo) e outros produtos comerciais (não vou citar porque não estou procurando as melhores respostas para este produto). Eu também olhei para SQL Transparent Data Encryption.
O TDE parece ser a opção bastante fácil, mas dado que o preço do sql é muito alto quando se olha para o uso de 6 núcleos. Me pediram para encontrar outras opções.
A principal pergunta que tenho é sobre o Bitlocker e seu uso dentro de um convidado hyper-v e no host hyper-v.
Em primeiro lugar, o Bitlocker pode ser usado dentro de um convidado hyper-v, 50% das postagens que encontrei dizem que não é suportado, os outros dizem que é?
Também devo usá-lo no nível do host hyper-v? Aqui é onde as coisas ficam um pouco confusas para mim. Se eu habilitar no volume de inicialização, sim, o host não pode ser inicializado sem uma senha de inicialização (uma opção), mas isso não criptografa os dados no armazenamento compartilhado e presumo que não posso criptografar os volumes iSCSI porque eles são compartilhados entre vários nós em nosso cluster hyper-v. O que torna inútil porque, se alguém roubar o dispositivo de armazenamento, poderá ler os dados.
O BitLocker pode ser habilitado no nível do host. O host pode iniciar sem intervenção desde que o servidor tenha um chip TPM (qualquer hardware de servidor decente nos últimos cinco anos tem um chip TPM). A Microsoft adicionou suporte ao BitLocker para volumes CSV no Windows Server 2012.
Atualmente, o BitLocker em um convidado não é suportado pela Microsoft. É possível, mas habilitar a inicialização automática sem intervenção requer o armazenamento da chave de inicialização (não é a mesma que a chave de recuperação) em uma partição local. Isso também não é tão seguro quanto necessário em alguns cenários porque, se o host estiver comprometido, o convidado poderá ser iniciado e as chaves de criptografia atacadas na memória (ou de um despejo de memória do convidado).
Vale a pena mencionar que o Hyper-V 2016 finalmente fornecerá um recurso de TPM virtual.
Como configurar discos clusterizados criptografados BitLocker no Windows Server 2012
http://blogs.msdn.com/b/clustering/archive/2012/07/20/10332169.aspx