説明
Azure Managed Disk は、既定でプラットフォーム管理キーを使って保存データを暗号化します。Disk Encryption Set はカスタマー管理キーを選ぶ仕組みであり、未指定でも平文保存を意味しません。別途キーを管理する要件がある場合は、組織で権限、ローテーション、可用性を管理する必要があります。
想定される影響
- カスタマー管理キーの使用要件を満たせない場合があります。
- キーの無効化や誤った権限の取り消しは、ディスクと VM の可用性に影響する場合があります。
対処方法
- 通常のディスクでカスタマー管理キーが必要なら、承認された Disk Encryption Set の ID を
disk_encryption_set_idに指定してください。 - Confidential VM のカスタマー管理キーで保護するディスクでは、対応する
security_typeとsecure_vm_disk_encryption_set_idを使ってください。両方の ID 属性を同時に指定せず、Key Vault 権限、ローテーション、復旧手順を確認してください。
例
通常のマネージドディスクで、既定の暗号化とカスタマー管理キーの選択を比較します。Disk Encryption Set とキーの権限は別途用意してください。
変更前
hcl
resource "azurerm_managed_disk" "example" {
name = "example-disk"
location = azurerm_resource_group.example.location
resource_group_name = azurerm_resource_group.example.name
storage_account_type = "Premium_LRS"
create_option = "Empty"
disk_size_gb = 128
}
変更後
hcl
resource "azurerm_managed_disk" "example" {
name = "example-disk"
location = azurerm_resource_group.example.location
resource_group_name = azurerm_resource_group.example.name
storage_account_type = "Premium_LRS"
create_option = "Empty"
disk_size_gb = 128
disk_encryption_set_id = azurerm_disk_encryption_set.example.id
}
補足:
- 変更前: プラットフォーム管理キーによる既定の暗号化を使います。
- 変更後: 承認された Disk Encryption Set を通じてカスタマー管理キーを使用する設定です。