Managed Disk の暗号化方式の確認

既定の保存時暗号化と、追加のディスク保護要件を区別して設定してください。

説明

Azure マネージドディスクの保存データは既定で暗号化されます。一時ディスクやキャッシュの保護、カスタマー管理キーの要件は別途確認する必要があります。ゲスト内の Azure Disk Encryption、カスタマー管理キー、ホストでの暗号化は、目的と設定が異なります。

想定される影響

  • 一時ディスク、キャッシュ、キー管理の要件を満たすには追加設定が必要な場合があります。
  • 既存の暗号化設定を計画せずに削除すると、ディスクの置換やデータアクセスの障害が発生する場合があります。

対処方法

  • 実際の保存時暗号化と組織のキー管理要件を確認してください。新しい VM の追加保護には対応するホストでの暗号化を検討し、カスタマー管理キーが必要なら Disk Encryption Set を構成してください。
  • Azure Disk Encryption を使っている場合は、2028年9月15日の廃止前に、公式手順に沿ったホストでの暗号化への移行を計画してください。変更前に Terraform 計画、バックアップ、復旧を確認してください。

例

既定の暗号化とカスタマー管理キーの選択を比較します。Disk Encryption Set とキーの権限は別途用意してください。この属性でゲスト内暗号化やホストでの暗号化は設定されません。

変更前

hcl
resource "azurerm_managed_disk" "example" {
  name                 = "acctestmd"
  location             = "West US 2"
  resource_group_name  = azurerm_resource_group.example.name
  storage_account_type = "Standard_LRS"
  create_option        = "Empty"
  disk_size_gb         = "1"

  tags = {
    environment = "staging"
  }
}

変更後

hcl
resource "azurerm_managed_disk" "example" {
  name                 = "acctestmd"
  location             = "West US 2"
  resource_group_name  = azurerm_resource_group.example.name
  storage_account_type = "Standard_LRS"
  create_option        = "Empty"
  disk_size_gb         = "1"

  disk_encryption_set_id = azurerm_disk_encryption_set.example.id

  tags = {
    environment = "staging"
  }
}

補足:

  • 変更前: プラットフォーム管理キーによる既定の保存時暗号化を使います。
  • 変更後: Disk Encryption Set でカスタマー管理キーを選択します。一時ディスクとキャッシュの保護は別の設定です。

参考資料