Backup & Schlüssel
Zwei Dinge müssen zwingend im Backup-Plan stehen: die Datenbank des Monitors und der Verschlüsselungsschlüssel. Fehlt der Schlüssel, sind gespeicherte Verbindungszeichenfolgen und Benachrichtigungs-Secrets nicht mehr lesbar.
Was verschlüsselt wird
Verbindungszeichenfolgen der überwachten Server und Benachrichtigungs-Secrets werden mit einem festen Schlüssel (AES-256-GCM) verschlüsselt in der Datenbank abgelegt. Der Schlüssel ist bewusst nicht an Windows/DPAPI gebunden – so bleibt der verschlüsselte Wert portabel: Er übersteht Updates, Wechsel des Dienstkontos und Umzüge auf einen anderen Server.
Der Schlüssel
- Standardmäßig ist ein eingebauter Schlüssel aktiv – ohne Konfiguration läuft alles, und die Werte überstehen Neustarts und Updates.
- Für höhere Sicherheit lässt sich in
appsettings.jsonunterEncryption:Keyein eigener Schlüssel setzen (Base64 von genau 32 Bytes). Dann kann der eingebaute Schlüssel im Programm die Daten nicht mehr entschlüsseln.
Eigenen Schlüssel erzeugen (PowerShell):
[Convert]::ToBase64String([Security.Cryptography.RandomNumberGenerator]::GetBytes(32))
Wenn Sie einen eigenen
Encryption:Keysetzen: geheim halten und zusammen mit der Datenbank sichern. Geht er verloren, müssen die betroffenen Verbindungszeichenfolgen neu eingegeben werden.
DataProtection-Ordner
Der DataProtection-Schlüsselordner (Standard:
%LOCALAPPDATA%/SqlServerHealthMonitor/DataProtection-Keys) trägt weiterhin die
Framework-Schlüssel (Anmelde-Cookies) und ggf. alte enc:v1-Werte. Nimm ihn ebenfalls ins
Backup auf.