RDS for SQL Server에서 TDE 인증서 백업 및 복원
RDS for SQL Server에서 TDE 인증서 백업 및 복원
RDS for SQL Server는 TDE 인증서를 백업, 복원, 삭제하기 위한 저장 프로시저를 제공해요. 또한 RDS for SQL Server는 복원된 사용자 TDE 인증서를 보기 위한 함수도 제공합니다.
출처: 문서
본문
사용자 TDE 인증서는 TDE가 켜져 있는 온프레미스 데이터베이스를 RDS for SQL Server로 복원하는 데 사용됩니다. 이 인증서에는 UserTDECertificate_ 접두사가 있습니다. 데이터베이스를 복원한 후, 사용 가능하도록 만들기 전에 RDS는 TDE가 켜진 데이터베이스를 RDS 생성 TDE 인증서를 사용하도록 수정합니다. 이 인증서에는 RDSTDECertificate 접두사가 있습니다.
사용자 TDE 인증서는 rds_drop_tde_certificate 저장 프로시저를 사용해 삭제하지 않는 한 RDS for SQL Server DB 인스턴스에 남아 있어요. 자세한 내용은 복원된 TDE 인증서 삭제를 참조하세요.
사용자 TDE 인증서를 사용해 소스 DB 인스턴스에서 다른 데이터베이스를 복원할 수 있어요. 복원할 데이터베이스는 같은 TDE 인증서를 사용하고 TDE가 켜져 있어야 합니다. 같은 인증서를 다시 가져올(복원) 필요는 없습니다.
주제
- 사전 요구 사항(Prerequisites)
- 제한 사항(Limitations)
- TDE 인증서 백업(Backing up a TDE certificate)
- TDE 인증서 복원(Restoring a TDE certificate)
- 복원된 TDE 인증서 보기(Viewing restored TDE certificates)
- 복원된 TDE 인증서 삭제(Dropping restored TDE certificates)
사전 요구 사항(Prerequisites)
RDS for SQL Server에서 TDE 인증서를 백업하거나 복원하기 전에 다음 작업을 수행해야 합니다. 처음 세 가지는 네이티브 백업 및 복원 설정에서 설명합니다.
- 백업 및 복원할 파일을 저장할 Amazon S3 범용 버킷 또는 디렉터리 버킷을 만듭니다. 데이터베이스 백업과 TDE 인증서 백업에는 별도의 버킷을 사용하는 것이 좋습니다.
- 파일 백업 및 복원용 IAM 역할을 만듭니다. IAM 역할은 AWS KMS 키의 사용자이자 관리자여야 합니다. 디렉터리 버킷을 사용하는 경우 디렉터리 버킷과 함께 네이티브 백업 및 복원용 IAM 역할 수동 생성에 필요한 권한 외에 추가 권한이 필요하지 않습니다. S3 리소스를 사용하는 경우 IAM 역할은 네이티브 백업 및 복원용 IAM 역할 수동 생성에 필요한 권한 외에 S3 버킷 리소스에 대한
s3:GetBucketAcl,s3:GetBucketLocation,s3:ListBucket권한도 필요합니다. - DB 인스턴스의 옵션 그룹에
SQLSERVER_BACKUP_RESTORE옵션을 추가합니다. 이는TRANSPARENT_DATA_ENCRYPTION(TDE) 옵션에 추가되는 것입니다. - 대칭 암호화 KMS 키가 있는지 확인합니다. 다음 옵션이 있습니다.
- 계정에 기존 KMS 키가 있다면 사용할 수 있으며 추가 작업이 필요하지 않습니다.
- 계정에 기존 대칭 암호화 KMS 키가 없다면 AWS Key Management Service 개발자 안내서의 키 생성 지침에 따라 KMS 키를 만듭니다.
- DB 인스턴스와 Amazon S3 간에 파일을 전송하기 위해 Amazon S3 통합을 활성화합니다. Amazon S3 통합 활성화에 대한 자세한 내용은 Amazon S3와 Amazon RDS for SQL Server DB 인스턴스 통합을 참조하세요. 디렉터리 버킷은 S3 통합에서 지원되지 않습니다. 이 단계는 온프레미스 데이터베이스용 TDE 인증서 백업 및 복원에만 필요합니다.
제한 사항(Limitations)
저장 프로시저를 사용한 TDE 인증서 백업 및 복원에는 다음 제한이 있습니다.
- DB 인스턴스와 연결한 옵션 그룹에
SQLSERVER_BACKUP_RESTORE와TRANSPARENT_DATA_ENCRYPTION(TDE) 옵션을 모두 추가해야 합니다. - TDE 인증서 백업 및 복원 작업의 취소는 지원되지 않습니다.
- RDS for SQL Server DB 인스턴스의 다른 데이터베이스에 대한 TDE 암호화에는 사용자 TDE 인증서를 사용할 수 없습니다. TDE가 켜져 있고 같은 TDE 인증서를 사용하는 소스 DB 인스턴스의 다른 데이터베이스만 복원하는 데 사용할 수 있어요.
- 사용자 TDE 인증서만 삭제할 수 있어요.
- RDS에서 지원되는 사용자 TDE 인증서의 최대 개수는 10개입니다. 개수가 10개를 초과하면 사용하지 않는 TDE 인증서를 삭제하고 다시 시도하세요.
- 인증서 이름은 비어 있거나 null일 수 없습니다.
- 인증서를 복원할 때 인증서 이름은
RDSTDECERTIFICATE키워드를 포함할 수 없으며UserTDECertificate_접두사로 시작해야 합니다. @certificate_name매개 변수에는 a-z, 0-9, @, $, #, 밑줄(_) 문자만 포함할 수 있습니다.@certificate_file_s3_arn의 파일 확장자는.cer(대소문자 무시)이어야 합니다.@private_key_file_s3_arn의 파일 확장자는.pvk(대소문자 무시)이어야 합니다.- 개인 키 파일의 S3 메타데이터에는
x-amz-meta-rds-tde-pwd태그가 포함되어야 합니다. 자세한 내용은 온프레미스 데이터베이스용 TDE 인증서 백업 및 복원을 참조하세요. - RDS for SQL Server는 TDE에 교차 계정 키 사용을 지원하지 않아요.
TDE 인증서 백업(Backing up a TDE certificate)
TDE 인증서를 백업하려면 rds_backup_tde_certificate 저장 프로시저를 사용하세요. 다음 구문이 있습니다.