설명
Azure PostgreSQL은 기본적으로 저장 데이터와 백업을 암호화합니다. 과거 Single Server의 infrastructure_encryption_enabled가 false라고 해서 평문으로 저장되는 것은 아닙니다. AzureRM 3.117.1 문서는 이 옵션을 Microsoft에서 지원하지 않으며 true로 설정하지 않을 것을 권고합니다.
잠재적 영향
- 지원되지 않는 암호화 옵션은 성능 저하와 운영 오류를 유발할 수 있습니다.
- 기본 암호화만으로 별도의 고객 관리형 키나 추가 암호화 계층 요구를 충족한다고 판단하면 필요한 통제가 빠질 수 있습니다.
해결 방법
지원되는 Flexible Server에서 저장 암호화와 키 관리 요구를 확인하세요. 고객 관리형 키가 필요하면 지원되는 구성과 키 접근·복구 절차를 계획하되 이를 별도의 두 번째 암호화 계층으로 간주하지 마세요. 백업, TLS와 네트워크 접근도 점검하고 종료된 Single Server 이전을 별도로 준비하세요.
예시
변경 전은 종료된 Single Server의 역사적 구성입니다. 변경 후는 AzureRM 5.6.0의 Flexible Server 부분 예제로, 지원되지 않는 infrastructure_encryption_enabled 옵션을 사용하지 않습니다. 인증, 용량 및 실제 프라이빗 연결 구성은 별도로 준비해야 합니다.
변경 전
hcl
resource "azurerm_postgresql_server" "example" {
name = "example-psqlserver"
location = azurerm_resource_group.example.location
resource_group_name = azurerm_resource_group.example.name
public_network_access_enabled = false
ssl_enforcement_enabled = true
ssl_minimal_tls_version_enforced = "TLS1_2"
infrastructure_encryption_enabled = false
}
변경 후
hcl
resource "azurerm_postgresql_flexible_server" "example" {
name = "example-psqlserver"
location = azurerm_resource_group.example.location
resource_group_name = azurerm_resource_group.example.name
public_network_access_enabled = false
}
Flexible Server는 기본 저장 암호화를 제공합니다. 이 예제는 추가 암호화 계층을 켜는 설정이 아니며, 리소스 유형 변경만으로 기존 데이터가 이전되지는 않습니다.