설명
Azure 관리 디스크의 서버 측 암호화(SSE)는 항상 활성화되어 있습니다. encryptionSettingsCollection.enabled는 별도 기능인 Azure Disk Encryption(ADE)과 관련되므로, 이 값이 없거나 false라고 해서 저장된 디스크 데이터가 평문이라는 뜻은 아닙니다.
잠재적 영향
조직에서 요구하는 키 소유권이나 임시 디스크·캐시 보호가 기본 SSE만으로 충족되지 않을 수 있습니다. 필요한 암호화 범위를 확인한 뒤 추가 제어를 선택하세요.
해결 방법
고객 관리형 키가 필요하면 디스크 암호화 집합(DES)을 통해 구성하고, 임시 디스크와 캐시 보호에는 호스트 암호화를 검토하세요. ADE는 2028년 9월 15일 사용 중단 예정이므로 기존 사용 환경은 지원되는 방식으로의 전환을 계획하세요. enabled 값만 바꾸는 것을 실제 암호화 작업으로 간주하지 마세요.
예시
다음 두 구성 모두 저장 데이터를 암호화합니다. 고객 관리형 키를 요구하는 경우 두 번째 방식을 사용하세요. diskEncryptionSetId에는 디스크와 호환되는 DES의 실제 리소스 ID를 제공하고, DES가 해당 키를 사용할 수 있도록 권한을 구성해야 합니다.
플랫폼 관리형 키
bicep
param projectName string
var vmName = '${projectName}-vm'
resource vmName_disk1 'Microsoft.Compute/disks@2024-03-02' = {
name: '${vmName}-disk1'
location: resourceGroup().location
sku: {
name: 'Standard_LRS'
}
properties: {
creationData: {
createOption: 'Empty'
}
diskSizeGB: 512
encryption: {
type: 'EncryptionAtRestWithPlatformKey'
}
}
}
고객 관리형 키
bicep
param projectName string
param diskEncryptionSetId string
var vmName = '${projectName}-vm'
resource vmName_disk1 'Microsoft.Compute/disks@2024-03-02' = {
name: '${vmName}-disk1'
location: resourceGroup().location
sku: {
name: 'Standard_LRS'
}
properties: {
creationData: {
createOption: 'Empty'
}
diskSizeGB: 512
encryption: {
type: 'EncryptionAtRestWithCustomerKey'
diskEncryptionSetId: diskEncryptionSetId
}
}
}