설명
ECS 데이터 디스크에 사용자 관리형 KMS 키를 지정하면 조직이 키의 권한과 수명 주기를 직접 관리할 수 있습니다. kms_key_id가 없다는 이유만으로 디스크가 암호화되지 않았다고 판단해서는 안 됩니다. 암호화 디스크는 서비스 키나 계정의 기본 암호화 설정에 지정된 키를 사용할 수 있습니다.
잠재적 영향
- 실제 사용 키가 조직 요건과 다르면 키 관리와 감사 기준을 충족하지 못할 수 있습니다.
- 사용 중인 키를 비활성화하거나 삭제하면 암호화 데이터에 접근하지 못할 수 있습니다.
해결 방법
- 실제 디스크의 암호화 상태와 사용 키를 확인하세요. 사용자 관리형 키가 필요하면
encrypted = true와 승인된kms_key_id를 지정하세요. - ECS에 키 사용 권한을 부여하고 키의 비활성화·삭제를 통제하세요.
- 기존 디스크는 암호화 설정만 바꿔 변환할 수 없습니다. 공급자 계획의 교체 여부를 확인하고 필요한 데이터 이전과 연결 전환을 준비하세요.
예시
기존 alicloud_disk 형식의 부분 예시입니다. 공급자 1.122.0부터 리소스 이름은 alicloud_ecs_disk로 변경되었습니다. 마스킹된 키 ID는 실제 사용 가능한 키 ID로 바꾸세요.
키를 명시하지 않은 암호화 디스크
hcl
resource "alicloud_disk" "ecs_disk" {
availability_zone = "cn-beijing-b"
name = "New-disk"
description = "Hello ecs disk."
category = "cloud_efficiency"
size = "30"
encrypted = true
tags = {
Name = "TerraformTest"
}
}
암호화는 활성화되어 있습니다. 실제로 선택된 키가 조직의 요건에 맞는지 확인하세요.
키를 명시한 암호화 디스크
hcl
resource "alicloud_disk" "ecs_disk" {
availability_zone = "cn-beijing-b"
name = "New-disk"
description = "Hello ecs disk."
category = "cloud_efficiency"
size = "30"
encrypted = true
kms_key_id = "2a6767f0-a16c-4679-a60f-13bf*****"
tags = {
Name = "TerraformTest"
}
}
키 ID를 지정합니다. 올바른 키와 권한이 준비되어야 하며, 이 변경이 기존 디스크의 키를 바로 교체하는 것은 아닙니다.