説明
Azure マネージドディスクの保存データは既定で暗号化されます。一時ディスクやキャッシュの保護、カスタマー管理キーの要件は別途確認する必要があります。ゲスト内の Azure Disk Encryption、カスタマー管理キー、ホストでの暗号化は、目的と設定が異なります。
想定される影響
- 一時ディスク、キャッシュ、キー管理の要件を満たすには追加設定が必要な場合があります。
- 既存の暗号化設定を計画せずに削除すると、ディスクの置換やデータアクセスの障害が発生する場合があります。
対処方法
- 実際の保存時暗号化と組織のキー管理要件を確認してください。新しい VM の追加保護には対応するホストでの暗号化を検討し、カスタマー管理キーが必要なら Disk Encryption Set を構成してください。
- Azure Disk Encryption を使っている場合は、2028年9月15日の廃止前に、公式手順に沿ったホストでの暗号化への移行を計画してください。変更前に Terraform 計画、バックアップ、復旧を確認してください。
例
既定の暗号化とカスタマー管理キーの選択を比較します。Disk Encryption Set とキーの権限は別途用意してください。この属性でゲスト内暗号化やホストでの暗号化は設定されません。
変更前
hcl
resource "azurerm_managed_disk" "example" {
name = "acctestmd"
location = "West US 2"
resource_group_name = azurerm_resource_group.example.name
storage_account_type = "Standard_LRS"
create_option = "Empty"
disk_size_gb = "1"
tags = {
environment = "staging"
}
}
変更後
hcl
resource "azurerm_managed_disk" "example" {
name = "acctestmd"
location = "West US 2"
resource_group_name = azurerm_resource_group.example.name
storage_account_type = "Standard_LRS"
create_option = "Empty"
disk_size_gb = "1"
disk_encryption_set_id = azurerm_disk_encryption_set.example.id
tags = {
environment = "staging"
}
}
補足:
- 変更前: プラットフォーム管理キーによる既定の保存時暗号化を使います。
- 変更後: Disk Encryption Set でカスタマー管理キーを選択します。一時ディスクとキャッシュの保護は別の設定です。