説明
AKS のマネージドディスクは、既定でプラットフォーム管理キーにより暗号化されます。disk_encryption_set_id がないだけで、ディスクが平文で保存されるわけではありません。組織でカスタマー管理キーが必要なら、対応するディスクに Disk Encryption Set を関連付けます。
想定される影響
- カスタマー管理キーの使用要件を満たせない場合があります。
- キーの権限や可用性を誤って変更すると、ディスクやワークロードが利用できなくなる場合があります。
対処方法
- カスタマー管理キーが必要なら
disk_encryption_set_idを指定し、キーの権限、可用性、ローテーション手順を確認してください。ディスクの種類とノードプールの対応条件も確認してください。 - OS ディスクのカスタマー管理キーはクラスター作成時に設定する必要があるため、既存環境では Terraform の置換計画とデータ・ワークロードの移行を準備してください。Ephemeral OS ディスクでは、対応するキーのローテーション手順も確認してください。
例
Disk Encryption Set の関連付けだけを比較する抜粋です。ID、キー、Disk Encryption Set など省略した必須設定は別途用意してください。
変更前
hcl
resource "azurerm_kubernetes_cluster" "example" {
name = "example-aks1"
location = azurerm_resource_group.example.location
resource_group_name = azurerm_resource_group.example.name
dns_prefix = "exampleaks1"
default_node_pool {
name = "default"
node_count = 1
vm_size = "Standard_D2_v2"
}
}
変更後
hcl
resource "azurerm_kubernetes_cluster" "example" {
name = "example-aks1"
location = azurerm_resource_group.example.location
resource_group_name = azurerm_resource_group.example.name
dns_prefix = "exampleaks1"
disk_encryption_set_id = azurerm_disk_encryption_set.example.id
default_node_pool {
name = "default"
node_count = 1
vm_size = "Standard_D2_v2"
}
}
補足:
- 変更前: カスタマー管理キーを選択しません。プラットフォーム管理キーによる既定の暗号化とは区別する必要があります。
- 変更後: Disk Encryption Set を指定します。キーへのアクセス権限と対応するディスク構成が必要です。