Managed Disk のカスタマー管理キー設定の確認

組織でカスタマー管理キーが必要なら、対応する Disk Encryption Set を関連付けてください。

説明

Azure Managed Disk は、既定でプラットフォーム管理キーを使って保存データを暗号化します。Disk Encryption Set はカスタマー管理キーを選ぶ仕組みであり、未指定でも平文保存を意味しません。別途キーを管理する要件がある場合は、組織で権限、ローテーション、可用性を管理する必要があります。

想定される影響

  • カスタマー管理キーの使用要件を満たせない場合があります。
  • キーの無効化や誤った権限の取り消しは、ディスクと VM の可用性に影響する場合があります。

対処方法

  • 通常のディスクでカスタマー管理キーが必要なら、承認された Disk Encryption Set の ID を disk_encryption_set_id に指定してください。
  • Confidential VM のカスタマー管理キーで保護するディスクでは、対応する security_type と secure_vm_disk_encryption_set_id を使ってください。両方の ID 属性を同時に指定せず、Key Vault 権限、ローテーション、復旧手順を確認してください。

例

通常のマネージドディスクで、既定の暗号化とカスタマー管理キーの選択を比較します。Disk Encryption Set とキーの権限は別途用意してください。

変更前

hcl
resource "azurerm_managed_disk" "example" {
  name                 = "example-disk"
  location             = azurerm_resource_group.example.location
  resource_group_name  = azurerm_resource_group.example.name
  storage_account_type = "Premium_LRS"
  create_option        = "Empty"
  disk_size_gb         = 128
}

変更後

hcl
resource "azurerm_managed_disk" "example" {
  name                   = "example-disk"
  location               = azurerm_resource_group.example.location
  resource_group_name    = azurerm_resource_group.example.name
  storage_account_type   = "Premium_LRS"
  create_option          = "Empty"
  disk_size_gb           = 128
  disk_encryption_set_id = azurerm_disk_encryption_set.example.id
}

補足:

  • 変更前: プラットフォーム管理キーによる既定の暗号化を使います。
  • 変更後: 承認された Disk Encryption Set を通じてカスタマー管理キーを使用する設定です。

参考資料