TDE Nedir?
Transparent Data Encryption (TDE), SQL Server veritabanı dosyalarını (.mdf, .ldf, .ndf) disk düzeyinde şifreler. Uygulama değişikliği gerektirmez — şifreleme/şifre çözme SQL Server motoru tarafından otomatik yapılır.
TDE Avantajları
- Uygulama kodu değişmez
- Disk çalınsa bile veri okunamaz
- Backup dosyaları da otomatik şifrelenir
- Performans etkisi %2-4 civarı
EKM ile TDE (Harici Anahtar Yönetimi)
EKM (Extensible Key Management) ile şifreleme anahtarı SQL Server dışında, güvenli bir KMS sunucusunda tutulur. Böylece:
- Anahtar ve veri ayrı yerlerde (separation of duties)
- Sunucu ele geçse bile anahtar güvende
- Merkezi anahtar yönetimi (birden çok SQL Server)
- Compliance gereksinimleri (PCI-DSS, KVKK)
Kurulum Adımları
- EKM Provider DLL kurulumu
- Cryptographic provider kaydı
- Asymmetric key oluşturma
- Database Encryption Key (DEK) oluşturma
- TDE aktifleştirme
ALTER DATABASE [MyDB] SET ENCRYPTION ON;Dikkat Edilecekler
- tempdb de otomatik şifrelenir (performans)
- Backup şifrelenir — anahtar olmadan açılmaz
- Log shipping / Always On için tüm replikalarda aynı sertifika gerekir