Fazer backup de uma chave mestra de banco de dados

Aplica-se a:SQL Server

Este artigo descreve como fazer backup de uma chave mestra de base de dados no SQL Server utilizando o Transact-SQL. A chave mestra da base de dados encripta outras chaves e certificados dentro de uma base de dados. Se for apagado ou corrompido, o SQL Server pode não conseguir desencriptar essas chaves, e os dados encriptados com elas são efetivamente perdidos. Por esta razão, faça uma cópia de segurança da chave mestra da base de dados e armazene o backup num local seguro e fora do local.

Limitations

Tem de abrir e desencriptar a chave mestra da base de dados antes de fazer uma cópia de segurança. Se a chave mestra de serviço criptografar a chave mestra da base de dados, não é necessário abrir explicitamente a chave mestra da base de dados. No entanto, se a palavra-passe for o único método de encriptação para a chave mestra da base de dados, deve abri-la explicitamente.

Faz uma cópia de segurança da chave mestra da base de dados assim que a criares e guarda o backup num local seguro e fora do local.

Permissões

Requer permissão CONTROL no banco de dados.

Faça backup da chave mestra da base de dados

Os exemplos de código neste artigo usam o banco de dados de exemplo AdventureWorks2025 ou AdventureWorksDW2025, que pode ser descarregado da página inicial de Exemplos e Projetos da Comunidade do Microsoft SQL Server.

  1. Liga-te à instância do SQL Server que contém a chave mestra da base de dados que queres fazer backup. Você pode se conectar a uma instância do SQL Server usando qualquer ferramenta de cliente familiar do SQL Server, como sqlcmd, SQL Server Management Studio (SSMS) ou a extensão MSSQL para Visual Studio Code.

  2. Escolha uma palavra-passe única para encriptar a chave mestra da base de dados no meio de backup. A sua palavra-passe deve seguir a política de palavra-passe padrão do SQL Server . Por padrão, a senha deve ter pelo menos oito caracteres e conter caracteres de três dos quatro conjuntos a seguir: letras maiúsculas, letras minúsculas, dígitos de base 10 e símbolos. As palavras-passe podem ter até 128 caracteres. Use senhas tão longas e complexas quanto possível.

  3. Arranja um meio de backup removível para guardar uma cópia da chave de backup.

  4. Identifica um diretório NTFS onde crias a cópia de segurança da chave. É neste diretório que se cria o ficheiro no passo seguinte. Proteja o diretório com listas de controlo de acesso (ACLs) altamente restritivas.

  5. Revê e executa o seguinte Transact-SQL guião.

    Neste exemplo:

    • A chave mestra de serviço não encripta a chave mestra da base de dados, por isso deve especificar uma palavra-passe ao abri-la.

    • Fazer uma cópia de segurança da chave mestra da base de dados de AdventureWorks2025 para C:\Backups\Keys\AdventureWorks2025_master_key. Muda estas definições para corresponder ao teu ambiente.

    Atenção

    Precisas da palavra-passe para restaurar uma cópia de segurança da base de dados. Certifique-se de guardar esta palavra-passe de forma segura e protegida.

    USE AdventureWorks2025;
    GO
    
    OPEN MASTER KEY DECRYPTION BY PASSWORD = '<dmk-password>';
    
    BACKUP MASTER KEY TO FILE = 'C:\Backups\Keys\AdventureWorks2025_master_key'
        ENCRYPTION BY PASSWORD = '<password>';
    GO
    
  6. Copie o ficheiro de backup para o suporte de backup e verifique a cópia.

  7. Armazene o backup em um local externo seguro.