説明
Persistent Disk の資産一覧は、ブロックストレージとデータ保存場所を把握し、暗号鍵、バックアップ、接続先を確認するために使います。ディスクの存在自体がセキュリティ上の脆弱性を意味するわけではありません。
Persistent Disk は保存データを既定で暗号化します。顧客管理暗号鍵(CMEK)は鍵管理の制御を追加する選択肢であり、未指定でも平文保存にはなりません。
想定される影響
- 資産が一覧から漏れると、バックアップやスナップショット方針の確認が抜ける場合があります。
- 保存場所、費用、運用責任を正確に管理しにくくなる場合があります。
対処方法
ディスクを資産一覧に反映し、接続先、権限、復旧方針を確認してください。CMEK が必要なら鍵の使用権限と可用性を管理し、無効化や削除がデータアクセスに及ぼす影響を確認してください。
例
サポートが終了した Deployment Manager 形式の抜粋です。両方とも暗号化されたストレージであり、変更後は鍵の管理方式を追加指定します。例示した鍵は実際に使用できる鍵に置き換える必要があります。
変更前
yaml
resources:
- type: compute.v1.disk
name: disk-1-data
properties:
sizeGb: 10
zone: us-east1-c
変更後
yaml
resources:
- type: compute.v1.disk
name: disk-1-data
properties:
sizeGb: 10
zone: us-east1-c
diskEncryptionKey:
kmsKeyName: projects/example/locations/global/keyRings/ring/cryptoKeys/key
補足:
- 変更前: Google 管理鍵を使うディスクです。
- 変更後: CMEK を指定します。Compute Engine サービスエージェントに鍵の使用権限が必要です。この設定だけで既存ディスクを変換したり、バックアップを作成したりすることはありません。