SQL Server中如何使用对称密钥加密保护敏感数据?

来源:IT编程作者:沙月恵奈‌头衔:网络博主
导读:本期聚焦于小伙伴创作的《SQL Server中如何使用对称密钥加密保护敏感数据?》,敬请观看详情。把明文密码或身份证号直接存进表,一旦备份文件泄露就全盘暴露。对称密钥加密用同一个密钥完成加解密,性能远高于非对称方案。在SQL Server里先通过CREATE MASTER KEY建立服务主密钥,再用CREATE SYMMETRIC KEY生成会话密钥并指定AES算法,打开密钥后配合ENCRYPTBYKEY与DECRYPTBYKEY函数即可落地列级加密。关键是要把密钥备份到安全位置,避免数据库迁移后无法解密历史数据。

在SQL Server中,对称密钥加密是保护表中敏感字段的常用手段。它使用同一个密钥进行加密和解密,计算开销小,适合批量数据处理。下面介绍完整的配置与使用流程。

SQL Server中如何使用对称密钥加密保护敏感数据?

一、准备密钥体系

对称密钥依赖数据库主密钥(Master Key)和证书或密码来保护自身。首先需要在目标数据库创建主密钥:

-- 创建数据库主密钥,使用密码加密
CREATE MASTER KEY ENCRYPTION BY PASSWORD = 'StrongPwd_123!';

-- 可选:创建证书用于加密对称密钥
CREATE CERTIFICATE Cert_ProtectKey
WITH SUBJECT = 'Certificate for Symmetric Key';

二、创建对称密钥

使用 CREATE SYMMETRIC KEY 语句生成密钥,并指定加密算法与保护方式。推荐采用AES_256算法:

-- 基于证书创建对称密钥
CREATE SYMMETRIC KEY SymKey_Demo
WITH ALGORITHM = AES_256
ENCRYPTION BY CERTIFICATE Cert_ProtectKey;

三、加密和解密列数据

写入或读取加密列时,必须先打开密钥。以下示例演示如何加密敏感信息并还原:

-- 建测试表
CREATE TABLE UserSecret (
    Id INT IDENTITY,
    Name NVARCHAR(50),
    IdCard VARBINARY(256)
);

-- 打开对称密钥后插入加密数据
OPEN SYMMETRIC KEY SymKey_Demo
DECRYPTION BY CERTIFICATE Cert_ProtectKey;

INSERT INTO UserSecret (Name, IdCard)
VALUES ('张三', ENCRYPTBYKEY(KEY_GUID('SymKey_Demo'), '110105199001011234'));

-- 查询并解密
SELECT Id, Name,
       CAST(DECRYPTBYKEY(IdCard) AS NVARCHAR(50)) AS IdCard_Plain
FROM UserSecret;

CLOSE SYMMETRIC KEY SymKey_Demo;

核心函数说明

  • KEY_GUID:获取密钥的GUID,供加密函数引用。
  • ENCRYPTBYKEY:接受密钥GUID和明文,返回二进制密文。
  • DECRYPTBYKEY:在密钥打开状态下将密文还原为明文。

四、备份与恢复注意事项

主密钥和证书必须单独备份,否则数据库还原到新实例后将无法解密已有数据:

-- 备份证书及其私钥
BACKUP CERTIFICATE Cert_ProtectKey
TO FILE = 'C:bakCert_ProtectKey.cer'
WITH PRIVATE KEY (
    FILE = 'C:bakCert_ProtectKey.pvk',
    ENCRYPTION BY PASSWORD = 'BackupPwd_456!'
);
注意:对称密钥本身随数据库移动,但保护它的证书私钥需人工迁移,二者缺一不可。

五、常见误区

有些开发者把密钥密码写进存储过程明文里,这等于未加密。应将密钥保护交给证书,并限制证书与密钥的查看权限,仅授权给必要账号。

操作是否需打开密钥说明
ENCRYPTBYKEY写入前必须 OPEN
DECRYPTBYKEY读取前必须 OPEN
密钥备份备份命令独立执行

合理运用对称密钥加密,能在几乎不影响业务性能的前提下,显著降低敏感数据泄露风险。

SQL_Serversymmetric_keyencryption修改时间:2026-07-31 10:12:23

免责声明:​ 已尽一切努力确保本网站所含信息的准确性。网站内容多为原创整理与精心编撰,观点力求客观中立。本站旨在免费分享,内容仅供个人学习、研究或参考使用。若引用了第三方作品,版权归原作者所有。如内容涉及您的权益,请联系我们处理。
内容垂直聚焦
专注技术核心技术栏目,确保每篇文章深度聚焦于实用技能。从代码技巧到架构设计,为用户提供无干扰的纯技术知识沉淀,精准满足专业提升需求。
知识结构清晰
覆盖从开发到部署的全链路。AI、前端、编程、数据库、服务器、建站、系统层层递进,构建清晰学习路径,帮助用户系统化掌握开发与运维所需的核心技术。
深度技术解析
拒绝泛泛而谈,深入技术细节与实践难点。无论是数据库优化还是服务器配置,均结合真实场景与代码示例进行剖析,致力于提供可直接应用于工作的解决方案。
专业领域覆盖
精准对应开发生命周期。从前端界面到后端编程,从数据库操作到服务器运维,形成完整闭环,一站式满足全栈工程师和运维人员的技术需求。
即学即用高效
内容强调实操性,步骤清晰、代码完整。用户可根据教程直接复现和应用于自身项目,显著缩短从学习到实践的距离,快速解决开发中的具体问题。
持续更新保障
专注既定技术方向进行长期、稳定的内容输出。确保各栏目技术文章持续更新迭代,紧跟主流技术发展趋势,为用户提供经久不衰的学习价值。