
설명:
1단계: 열 마스터 키 만들기
데이터베이스에서 열 암호화 키 메타데이터 항목을 만들기 전에 그리고 Always Encrypted를 사용하여 데이터베이스의 열을 암호화하기 전에 열 마스터 키 메타데이터 항목을 만듭니다.
2단계: 열 암호화 키를 만듭니다.
3단계: 무작위 암호화 유형을 사용하여 급여 열을 암호화합니다.
무작위 암호화는 예측하기 어려운 방식으로 데이터를 암호화하는 방법을 사용합니다. 무작위 암호화는 더 안전하지만 암호화된 열에 대한 검색, 그룹화, 인덱싱 및 결합을 방지합니다.
참고: 열 암호화 키 메타데이터 개체에는 열의 데이터를 암호화하는 데 사용되는 열 암호화 키의 암호화된 값이 한두 개 포함되어 있습니다. 각 값은 열 마스터 키를 사용하여 암호화됩니다.
오답:
결정적 암호화.
결정적 암호화는 주어진 일반 텍스트 값에 대해 항상 동일한 암호화된 값을 생성합니다. 결정적 암호화를 사용하면 암호화된 열에 대한 포인트 조회, 동등 조인, 그룹화 및 인덱싱이 가능합니다.
그러나 특히 True/False 또는 North/South/East/West 지역과 같이 암호화된 값의 작은 집합이 있는 경우 권한이 없는 사용자가 암호화된 열의 패턴을 검사하여 암호화된 값에 대한 정보를 추측할 수도 있습니다.
참조:
https://docs.microsoft.com/en-us/sql/relational-databases/security/encryption/always-encrypted-database-engine 운영 리소스 모니터링 및 최적화 테스트렛 1 이것은 사례 연구입니다. 사례 연구는 별도로 시간이 지정되지 않습니다. 각 사례를 완료하고 싶은 만큼 시험 시간을 사용할 수 있습니다. 그러나 이 시험에 추가 사례 연구 및 섹션이 있을 수 있습니다. 주어진 시간 내에 이 시험에 포함된 모든 문제를 완료할 수 있도록 시간을 관리해야 합니다.
사례 연구에 포함된 질문에 답하려면 사례 연구에 제공된 정보를 참조해야 합니다. 사례 연구에는 사례 연구에 설명된 시나리오에 대한 추가 정보를 제공하는 전시 및 기타 리소스가 포함될 수 있습니다. 각 질문은 이 사례 연구의 다른 질문과 독립적입니다.
이 사례 연구가 끝나면 검토 화면이 나타납니다. 이 화면에서 답을 검토하고 시험의 다음 섹션으로 이동하기 전에 변경할 수 있습니다. 새 섹션을 시작한 후에는 이 섹션으로 돌아갈 수 없습니다.
사례 연구를 시작하려면
이 사례 연구의 첫 번째 질문을 표시하려면 다음 버튼을 클릭하십시오. 질문에 답하기 전에 왼쪽 창에 있는 버튼을 사용하여 사례 연구의 내용을 탐색하십시오. 이 버튼을 클릭하면 비즈니스 요구 사항, 기존 환경 및 문제 설명과 같은 정보가 표시됩니다. 사례 연구에 모든 정보 탭이 있는 경우 표시되는 정보는 후속 탭에 표시되는 정보와 동일합니다. 질문에 답할 준비가 되면 질문 버튼을 클릭하여 질문으로 돌아갑니다.
기존 환경
네트워크 환경
제조 및 연구 데이터 센터는 VPN을 사용하여 기본 데이터 센터에 연결합니다.
기본 데이터 센터에는 Microsoft 피어링과 개인 피어링을 모두 사용하는 ExpressRoute 연결이 있습니다.
프라이빗 피어링은 HubVNet이라는 Azure 가상 네트워크에 연결됩니다.
ID 환경
Litware에는 litwareinc.com이라는 도메인을 사용하는 하이브리드 Azure Active Directory(Azure AD) 배포가 있습니다.
모든 Azure 구독은 litwareinc.com Azure AD 테넌트에 연결됩니다.
데이터베이스 환경
영업 부서에는 다음과 같은 데이터베이스 워크로드가 있습니다.
* SERVER1이라는 온프레미스는 Microsoft SQL Server 2012 인스턴스와 2개의 1TB 데이터베이스를 호스팅합니다.
* SalesSrv01A라는 논리 서버에는 SalesSQLDb1이라는 지리적 복제 Azure SQL 데이터베이스가 포함되어 있습니다.
SalesSQLDb1은 SalesSQLDb1Pool이라는 탄력적 풀에 있습니다. SalesSQLDb1은 데이터베이스 방화벽 규칙과 포함된 데이터베이스 사용자를 사용합니다.
* SalesSQLDb1App1이라는 응용 프로그램은 SalesSQLDb1을 사용합니다.
제조 사무실에는 SERVER2 및 SERVER3이라는 두 개의 온-프레미스 SQL Server 2016 서버가 있습니다. 서버는 동일한 Always On 가용성 그룹의 노드입니다. 가용성 그룹에는 ManufacturingSQLDb1이라는 데이터베이스가 포함되어 있습니다. 데이터베이스 관리자는 HubVnet에 Windows Server 2019를 실행하고 모든 Azure 데이터베이스를 관리하는 데 사용되는 VM1 및 VM2라는 두 개의 Azure 가상 머신이 있습니다.
라이선스 계약
Litware는 Software Assurance를 통한 라이선스 이동이 있는 Microsoft 볼륨 라이선스 고객입니다.
현재 문제
SalesSQLDb1에서 오래된 통계 및 빈번한 차단 쿼리로 인해 성능 문제가 발생할 수 있습니다.
요구 사항
계획된 변경
Litware는 다음 변경 사항을 구현할 계획입니다.
* 다양한 사용 패턴을 가진 시간에 민감한 제조 앱에서 사용할 30개의 새로운 데이터베이스를 Azure에 구현합니다. 각 데이터베이스는 약 20GB입니다.
* ResearchSrv01이라는 논리적 서버에 ResearchDB1이라는 새 Azure SQL 데이터베이스를 만듭니다.
ResearchDB1에는 개인 식별 정보(PII) 데이터가 포함됩니다.
* ResearchDB1을 채우고 액세스하기 위해 연구 부서에서 사용할 ResearchApp1이라는 앱을 개발하십시오.
* ManufacturingSQLDb1을 Azure 가상 머신 플랫폼으로 마이그레이션합니다.
* SERVER1 데이터베이스를 Azure SQL Database 플랫폼으로 마이그레이션합니다.
기술 요구 사항
Litware는 다음과 같은 기술 요구 사항을 식별합니다.
* 유지보수 작업은 자동화되어야 합니다.
* 30개의 새로운 데이터베이스는 자동으로 확장되어야 합니다.
* 온프레미스 인프라의 사용을 최소화해야 합니다.
* Azure 하이브리드 사용 혜택은 Azure SQL Database 배포에 활용해야 합니다.
* CPU 및 스토리지 사용량 및 제한과 관련된 모든 SQL Server 및 Azure SQL Database 메트릭은 Azure 기본 제공 기능을 사용하여 분석해야 합니다.
보안 및 규정 준수 요구 사항
Litware는 다음과 같은 보안 및 규정 준수 요구 사항을 식별합니다.
* Azure Key Vault에 암호화 키를 저장합니다.
* PII 데이터의 백업을 2개월 동안 보관하십시오.
* 저장, 전송 및 사용 중인 PII 데이터를 암호화합니다.
* 가능하면 최소 권한 원칙을 사용하십시오.
* Active Directory 자격 증명을 사용하여 데이터베이스 사용자를 인증합니다.
* 데이터베이스 수준 방화벽 규칙을 사용하여 Azure SQL Database 인스턴스를 보호합니다.
* Azure에서 호스팅되는 모든 데이터베이스가 공용 끝점에 의존하지 않고 VM1 및 VM2에서 액세스할 수 있는지 확인합니다.
비즈니스 요구 사항
Litware는 다음과 같은 비즈니스 요구 사항을 식별합니다.
* 모든 Azure 배포에 대해 99.99% 가용성의 SLA를 충족합니다.
* SERVER1 데이터베이스를 마이그레이션하는 동안 가동 중지 시간을 최소화합니다.
* Azure로 워크로드를 마이그레이션할 때 Azure 하이브리드 사용 이점을 사용하세요.
* 모든 요구 사항이 충족되면 가능한 한 비용을 최소화합니다.