솔루션 아이디어
이 문서는 솔루션 아이디어 설명입니다. 클라우드 설계자는 이 지침을 사용하여 이 아키텍처의 일반적인 구현을 위한 주요 구성 요소를 시각화할 수 있습니다. 이 문서를 시작점으로 사용하여 워크로드의 특정 요구 사항에 맞는 잘 설계된 솔루션을 디자인할 수 있습니다.
이 솔루션은 Azure SQL Managed Instance에 대한 안전하고 복원력 있는 배포 패턴을 설명합니다. Azure Key Vault 관리형 HSM을 사용하여 고객 관리형 TDE(투명한 데이터 암호화) 보호기 키를 저장하는 방법을 강조 표시합니다.
건축학
이 아키텍처의 Visio 파일을 다운로드합니다.
워크플로
다음 워크플로는 이전 다이어그램에 해당합니다.
주 SQL 관리형 인스턴스의 장애 조치(failover) 그룹은 재해 복구를 위해 모든 사용자 데이터베이스를 다른 지역의 보조 SQL 관리형 인스턴스에 복제합니다.
관리형 HSM은 지역 간 풀로 구성됩니다. 이 풀은 보조 지역의 자격 증명 모음에 키 자료 및 권한을 자동으로 복제합니다.
SQL Managed Instance의 데이터 평면 트래픽은 관리형 HSM의 프라이빗 엔드포인트를 통해 흐릅니다.
관리형 HSM은 Microsoft 관리되는 Azure Traffic Manager 인스턴스를 사용하여 트래픽을 가장 가까운 운영 자격 증명 모음으로 라우팅합니다.
관리되는 인스턴스가 키에 대한 권한을 확인해야 하는 경우 Azure 백본 네트워크를 통해 관리 평면 요청을 보냅니다.
구성 요소
SQL Managed Instance 최신 SQL Server Enterprise Edition 데이터베이스 엔진과 거의 완전히 호환되는 PaaS(Platform as a Service) 제품입니다. 보안을 개선하고 기존 SQL Server 고객에게 유익한 비즈니스 모델을 제공하는 네이티브 가상 네트워크 구현을 제공합니다. SQL Managed Instance를 사용하여 애플리케이션 및 데이터베이스를 최소한으로 수정하여 온-프레미스 애플리케이션을 클라우드로 마이그레이션할 수 있습니다.
SQL Managed Instance 자동 패치 및 버전 업데이트, 자동화된 백업 및 비즈니스 연속성 기능을 비롯한 포괄적인 PaaS 기능도 제공합니다. 이러한 기능은 관리 오버헤드 및 총 소유 비용을 크게 줄입니다. 이 아키텍처에서 SQL Managed Instance는 TDE 보호기 키를 사용하는 데이터베이스입니다.
관리형 HSM 은 고가용성, 단일 테넌트 및 업계 표준 준수를 제공하는 완전 관리형 클라우드 서비스입니다. 관리형 HSM은 클라우드 애플리케이션에 대한 암호화 키를 보호하도록 설계되었습니다. 연방 정보 처리 표준 140-3 수준 3 유효성이 검사된 HSM을 사용합니다. 관리형 HSM은 Azure 여러 키 관리 솔루션 중 하나입니다. 이 아키텍처에서 관리형 HSM은 TDE 보호기 키를 안전하게 저장하고 지역 간 복원력을 제공합니다.
Azure 프라이빗 엔드포인트는 가상 네트워크에서 Azure Storage, Azure SQL Database 및 Key Vault 같은 서비스로의 개인 IP 경로를 제공합니다. 이 아키텍처의 경우 관리형 HSM에서 공용 네트워크 액세스를 사용하지 않도록 설정하고 두 지역에서 프라이빗 엔드포인트를 사용하여 데이터 평면 트래픽이 Microsoft 백본 네트워크에 유지되도록 합니다.
Azure 프라이빗 DNS 프라이빗 엔드포인트에 대한 이름 확인을 제공하므로 가상 네트워크 내의 리소스가 Azure 서비스에 개인적으로 액세스할 수 있습니다. 프라이빗 엔드포인트를 만들면 해당 DNS(Domain Name System) 레코드가 연결된 프라이빗 DNS 영역에 자동으로 등록됩니다. 프라이빗 DNS 영역은 서비스에 대한 트래픽이 Azure 백본 네트워크 내에 유지되도록 합니다. 이 방법은 공용 인터넷에 노출되는 것을 방지하여 보안, 성능 및 규정 준수를 향상시킵니다. 지역 서비스 중단이 발생하면 Azure 프라이빗 DNS는 관리형 HSM에 대한 네이티브 지역 간 이름 확인 복원력을 제공합니다. 이 아키텍처에서 서비스는 Azure 프라이빗 DNS를 사용하여 프라이빗 네트워크 주소를 통해 서로 통신합니다.
Azure Policy 해당 리소스의 속성을 비즈니스 규칙과 비교하여 Azure 리소스 및 작업을 평가합니다. JSON 형식에서 설명하는 이러한 비즈니스 규칙을 정책 정의라고 합니다. 이 솔루션의 경우 Azure Policy 사용하여 문서화된 지침에 따라 Azure SQL 데이터베이스 또는 Azure SQL 관리되는 인스턴스를 만들거나 업데이트하는 동안 고객 관리형 TDE를 적용합니다.
Log Analytics 작업 영역은 모든 Azure 및 비 Azure 리소스 및 애플리케이션에서 모든 유형의 로그 데이터를 수집할 수 있는 데이터 저장소입니다. 작업 영역 구성 옵션을 사용하면 한 작업 영역에서 모든 로그 데이터를 관리하여 조직 내 다른 가상 사용자의 작업, 분석 및 감사 요구 사항을 충족할 수 있습니다. 이 솔루션의 경우 Log Analytics 작업 영역은 관리형 HSM에서 포괄적인 로깅 및 원격 분석을 받습니다.
시나리오 세부 정보
이 솔루션에서 워크로드 팀은 필수 서비스의 전체 기능을 보장하면서 중요 업무용 시스템에 대한 엄격한 SLO(서비스 수준 목표) 임계값을 충족하려고 합니다. 이 목표를 달성하기 위해 고객 관리형 TDE 보호기 키와 함께 SQL Managed Instance를 사용합니다. 키는 사용하는 지역을 지원하고 모든 규정 준수 및 보안 요구 사항을 충족하는 관리형 HSM 풀에 저장됩니다. 프라이빗 엔드포인트 액세스도 네트워크 노출을 제한하도록 적용됩니다.
지역 간 재해 복구의 경우 고객이 장애 조치(failover) 타이밍을 제어할 수 있도록 고객 관리 장애 조치(failover) 정책을 사용하는 장애 조치(failover) 그룹이 일반적으로 선호됩니다. 장애 조치(failover) 그룹은 사용자 데이터베이스를 단위로 복제하므로 관련 인스턴스 수준 개체 및 설정을 별도로 동기화해야 합니다.
잠재적인 사용 사례
조직에서는 쌍을 이루는 지역 또는 비계단 지역을 사용합니다. 기본 SQL 관리형 인스턴스는 한 지역에 있으며 장애 조치(failover) 그룹은 보조 지역의 SQL 관리형 인스턴스와 연결하도록 구성됩니다.
이 디자인은 장애 조치(failover) 그룹 수신기 엔드포인트를 사용하여 애플리케이션이 장애 조치(failover) 중에 안정적인 연결 문자열을 유지할 수 있도록 합니다. 장애 조치(failover) 그룹은 지역 장애 조치(failover) 후 수신기 DNS 레코드를 자동으로 업데이트합니다. 그러나 클라이언트에서 관찰된 다시 연결 시간은 클라이언트의 DNS 캐시 TTL 및 애플리케이션 재시도 논리에 따라 달라집니다.
조직은 보조 지역의 지역 간 복제본이 있는 주 지역의 관리형 HSM 인스턴스를 사용합니다. 지역 간 복제본을 사용하도록 설정하면 Traffic Manager 인스턴스가 만들어집니다. Traffic Manager 인스턴스는 두 자격 증명 모음이 모두 작동 중인 경우 로컬 자격 증명 모음으로 트래픽 라우팅을 처리하고, 하나의 자격 증명 모음을 사용할 수 없는 경우 운영 자격 증명 모음으로 라우팅합니다.
키 자료 및 사용 권한의 복제는 비동기적이며 몇 분 정도 걸릴 수 있습니다. 보조 지역에 대한 초기 확장에는 추가 프로비저닝 시간이 걸립니다. 복원력 설계를 완료하기 전에 원하는 지역에서 관리형 HSM 가용성 및 용량의 유효성을 검사합니다.
조직은 두 개의 사용자 지정 DNS 영역을 사용하여 각 지역의 관리형 HSM 인스턴스에 대한 프라이빗 엔드포인트를 지원합니다.
다중 리소스 배포에서 각 지역의 프라이빗 엔드포인트 및 프라이빗 DNS 통합은 각 지역 내에서 이름 확인 및 데이터 평면 트래픽을 유지하는 데 도움이 됩니다.
조직은 고객 관리형 키를 사용하여 사용자 데이터베이스에서 TDE를 사용하도록 설정하고 보호기 키를 관리형 HSM에 저장합니다.
기여자
Microsoft는 이 문서를 유지 관리합니다. 다음 기여자는 이 문서를 작성했습니다.
주요 작성자:
- Laura Grob | 주 프로그램 관리자
- Armen Kaleshian | 주요 클라우드 솔루션 설계자
- Michael Piskorski | 선임 클라우드 솔루션 설계자
LinkedIn 비공개 프로필을 보려면, LinkedIn에 로그인하세요.