AKS ディスクのカスタマー管理キー設定の確認

組織でカスタマー管理キーが必要な場合は、対応するディスク暗号化設定を適用してください。

説明

AKS のマネージドディスクは、既定でプラットフォーム管理キーにより暗号化されます。disk_encryption_set_id がないだけで、ディスクが平文で保存されるわけではありません。組織でカスタマー管理キーが必要なら、対応するディスクに Disk Encryption Set を関連付けます。

想定される影響

  • カスタマー管理キーの使用要件を満たせない場合があります。
  • キーの権限や可用性を誤って変更すると、ディスクやワークロードが利用できなくなる場合があります。

対処方法

  • カスタマー管理キーが必要なら disk_encryption_set_id を指定し、キーの権限、可用性、ローテーション手順を確認してください。ディスクの種類とノードプールの対応条件も確認してください。
  • OS ディスクのカスタマー管理キーはクラスター作成時に設定する必要があるため、既存環境では Terraform の置換計画とデータ・ワークロードの移行を準備してください。Ephemeral OS ディスクでは、対応するキーのローテーション手順も確認してください。

例

Disk Encryption Set の関連付けだけを比較する抜粋です。ID、キー、Disk Encryption Set など省略した必須設定は別途用意してください。

変更前

hcl
resource "azurerm_kubernetes_cluster" "example" {
  name                = "example-aks1"
  location            = azurerm_resource_group.example.location
  resource_group_name = azurerm_resource_group.example.name
  dns_prefix          = "exampleaks1"

  default_node_pool {
    name       = "default"
    node_count = 1
    vm_size    = "Standard_D2_v2"
  }
}

変更後

hcl
resource "azurerm_kubernetes_cluster" "example" {
  name                   = "example-aks1"
  location               = azurerm_resource_group.example.location
  resource_group_name    = azurerm_resource_group.example.name
  dns_prefix             = "exampleaks1"
  disk_encryption_set_id = azurerm_disk_encryption_set.example.id

  default_node_pool {
    name       = "default"
    node_count = 1
    vm_size    = "Standard_D2_v2"
  }
}

補足:

  • 変更前: カスタマー管理キーを選択しません。プラットフォーム管理キーによる既定の暗号化とは区別する必要があります。
  • 変更後: Disk Encryption Set を指定します。キーへのアクセス権限と対応するディスク構成が必要です。

参考資料