Azure SQL Database 저장 시 암호화 점검

Azure SQL Database의 저장 데이터 암호화와 키 관리를 확인하세요.

설명

Transparent Data Encryption(TDE)은 Azure SQL Database의 데이터 파일, 로그와 백업을 저장 시 암호화합니다. 이를 끄면 저장 매체나 데이터 파일이 노출됐을 때 TDE의 보호를 받을 수 없습니다. 새 데이터베이스에는 기본적으로 활성화되지만 기존 데이터베이스와 복원 대상의 실제 상태를 확인해야 합니다.

TDE는 권한 있는 SQL 조회를 막거나 연결을 암호화하지 않습니다. 데이터 접근 권한과 TLS는 별도로 관리하세요.

잠재적 영향

  • 노출된 저장 데이터의 기밀성을 보호하는 수단이 줄어듭니다.
  • 저장 시 암호화 요구를 충족하지 못할 수 있습니다.

해결 방법

transparent_data_encryption_enabled = true를 설정하고 실제 암호화 상태를 확인하세요. 서비스 관리형 키를 사용할 수 있으며, 조직에서 고객 관리형 키를 요구하면 Azure Key Vault의 키 권한과 수명 주기를 함께 관리하세요. 백업 보존과 복원도 검증하세요.

예시

같은 데이터베이스의 TDE 설정을 비교합니다.

변경 전

hcl
resource "azurerm_mssql_database" "app_database" {
  name                               = "example-db"
  server_id                          = azurerm_mssql_server.example.id
  transparent_data_encryption_enabled = false
}

TDE를 명시적으로 비활성화합니다.

변경 후

hcl
resource "azurerm_mssql_database" "app_database" {
  name                               = "example-db"
  server_id                          = azurerm_mssql_server.example.id
  transparent_data_encryption_enabled = true
}

TDE를 활성화해 데이터 파일, 로그와 백업을 저장 시 보호합니다. 키 관리와 데이터 접근 통제도 유지하세요.

참조