Azure VM のホストでの暗号化設定の確認

既定のディスク暗号化に加え、一時ディスクとキャッシュに必要な保護を確認してください。

説明

ホストでの暗号化は、一時ディスクやディスクキャッシュなど、VM ホストで扱うディスクデータを保護します。無効でも、マネージドディスクの既定の保存時暗号化が失われるわけではありません。VM サイズごとの既定の保護と、組織の追加要件を確認する必要があります。

想定される影響

  • 一時ディスクやキャッシュに必要な保護要件を満たせない場合があります。
  • 互換性を確認せずに暗号化方式を変更すると、デプロイや運用に支障が出る場合があります。

対処方法

  • 対象リージョンの VM サイズとサブスクリプションが対応していることを確認してから、encryption_at_host_enabled = true を検討してください。Azure Disk Encryption を現在または過去に使用した VM では、公式の互換性・移行要件に従ってください。
  • 既存 VM で必要な割り当て解除・再割り当てを計画し、適用結果を確認してください。スケールセットの設定変更だけでは既存の全インスタンスに適用されないため、各インスタンスの状態を確認してください。

例

ホストでの暗号化だけを比較する VM スケールセットの抜粋です。例の SKU は対象リージョンとサブスクリプションで対応するサイズに調整し、OS ディスク、イメージ、ネットワーク設定は別途用意してください。

変更前

hcl
resource "azurerm_windows_virtual_machine_scale_set" "example" {
  name                 = "example-vmss"
  resource_group_name  = azurerm_resource_group.example.name
  location             = azurerm_resource_group.example.location
  sku                  = "Standard_F2"
  instances            = 2
  admin_username       = var.admin_username
  admin_password       = var.admin_password
  computer_name_prefix = "example"

  encryption_at_host_enabled = false
}

変更後

hcl
resource "azurerm_windows_virtual_machine_scale_set" "example" {
  name                 = "example-vmss"
  resource_group_name  = azurerm_resource_group.example.name
  location             = azurerm_resource_group.example.location
  sku                  = "Standard_F2"
  instances            = 2
  admin_username       = var.admin_username
  admin_password       = var.admin_password
  computer_name_prefix = "example"

  encryption_at_host_enabled = true
}

補足:

  • 変更前: ホストでの暗号化を無効にします。既定のマネージドディスクの保存時暗号化とは別の設定です。
  • 変更後: ホストでの暗号化を要求します。対応条件と既存インスタンスへの実際の適用を確認する必要があります。

参考資料