설명
Transparent Data Encryption(TDE)은 Azure SQL Database의 데이터 파일, 로그와 백업을 저장 시 암호화합니다. 이를 끄면 저장 매체나 데이터 파일이 노출됐을 때 TDE의 보호를 받을 수 없습니다. 새 데이터베이스에는 기본적으로 활성화되지만 기존 데이터베이스와 복원 대상의 실제 상태를 확인해야 합니다.
TDE는 권한 있는 SQL 조회를 막거나 연결을 암호화하지 않습니다. 데이터 접근 권한과 TLS는 별도로 관리하세요.
잠재적 영향
- 노출된 저장 데이터의 기밀성을 보호하는 수단이 줄어듭니다.
- 저장 시 암호화 요구를 충족하지 못할 수 있습니다.
해결 방법
transparent_data_encryption_enabled = true를 설정하고 실제 암호화 상태를 확인하세요. 서비스 관리형 키를 사용할 수 있으며, 조직에서 고객 관리형 키를 요구하면 Azure Key Vault의 키 권한과 수명 주기를 함께 관리하세요. 백업 보존과 복원도 검증하세요.
예시
같은 데이터베이스의 TDE 설정을 비교합니다.
변경 전
hcl
resource "azurerm_mssql_database" "app_database" {
name = "example-db"
server_id = azurerm_mssql_server.example.id
transparent_data_encryption_enabled = false
}
TDE를 명시적으로 비활성화합니다.
변경 후
hcl
resource "azurerm_mssql_database" "app_database" {
name = "example-db"
server_id = azurerm_mssql_server.example.id
transparent_data_encryption_enabled = true
}
TDE를 활성화해 데이터 파일, 로그와 백업을 저장 시 보호합니다. 키 관리와 데이터 접근 통제도 유지하세요.