修正: 暗号化とキーの生成に EKM を使用する大量のお客様のワークロードに関するデータベース アクセシビリティの問題

現象

拡張キー管理 (EKM) を使用する大量のお客様のワークロードでは、断続的なデータベース アクセシビリティの問題が発生する可能性があります。 これらのアクセシビリティの問題は、Azure Key Vault (AKV) へのアクセスを必要とする仮想ログ ファイル (VLF) の頻繁な作成またはローテーションが原因で発生します。 この作成またはローテーション中に AKV または Microsoft Entra ID などのサポート サービスにアクセスできない場合は、VLF の作成またはローテーションを実行できません。 さらに、データベース アクセシビリティの問題が発生します。

VLF は、トランザクション ログ ファイルが小さい場合や、トランザクション ログの自動拡張 (自動拡張) 増分がワークロード トランザクションのニーズを先取りするのに十分な大きさではなく、頻繁に作成またはローテーションできます。 詳細については、「 トランザクション ログ ファイルのサイズを管理する」を参照してください。

sys.dm_db_log_info を使用して、VLF のサイズと作成頻度をモニターできます。

解決策

この問題は、次の SQL Server の累積的な更新プログラムで修正されています。

この修正プログラムでは、スタートアップ トレース フラグ (TF) 15025 が導入されます。 TF 15025 を使用すると、新しく作成された VLF に必要な AKV アクセスを無効にできます。これにより、大量の顧客ワークロードを中断することなく継続できます。 このトレース フラグを有効にすると、暗号化とキーの生成に EKM を使用する SQL Server は、VLF の作成またはローテーション中に AKV に接続しません。

AKV のキーがまだ使用されているか、無効にする必要があるかをチェックするには、データベースで次のいずれかの操作を実行する必要があります。

  • データベースまたはトランザクション ログのバックアップ (任意の種類のバックアップ) を作成します。
  • 暗号化されたデータベースに対して DBCC CHECKDB を実行します。
  • 暗号化されたデータベースを OFFLINE 状態に設定してから、 ONLINE 状態に設定します。
  • 暗号化されたデータベースのデータベース スナップショットを作成します。

リストされている操作のいずれかで、SQL Server は AKV に接続し、キーが AKV に存在する場合、この操作中にキー アクセスをチェックします。

TF 15025 を有効にしても、これらの操作は AKV に到達します。

次の Transact-SQL (T-SQL) ステートメントを実行して、データベース内のキーの状態をチェックできます。

SELECT * FROM sys.dm_database_encryption_keys

SQL Server 用の累積的な更新プログラムについて

SQL Server 用の新しい累積的な更新プログラムには、以前のビルドであったすべての修正プログラムとセキュリティ修正プログラムが含まれます。 ご使用のバージョンの SQL Server 用の最新ビルドをインストールすることをお勧めします。

状態

Microsoft は、これが "適用対象" セクションに記載されている Microsoft 製品の問題であることを確認しました。

参考資料