Alicloud Launch Template 데이터 디스크 암호화 점검

ECS Launch Template으로 생성하는 데이터 디스크의 암호화를 확인하세요.

설명

Launch Template은 반복해서 사용하는 배포 기준입니다. 이 템플릿에서 생성한 데이터 디스크가 암호화되지 않으면 저장 데이터 보호가 부족한 구성이 여러 인스턴스에 반복될 수 있습니다.

기존 alicloud_launch_template에서는 데이터 디스크의 encrypted를 data_disks 블록 안에 설정합니다. 이 값은 시스템 디스크 전체의 암호화를 보장하지 않으므로 두 디스크 유형의 실제 설정을 구분해 확인하세요.

잠재적 영향

  • 디스크 암호화가 필요한 민감 데이터가 암호화 없이 저장될 수 있습니다.
  • 템플릿 재사용으로 조직의 저장 데이터 보호 기준을 충족하지 않는 디스크가 늘어날 수 있습니다.

해결 방법

  • 데이터 디스크에 encrypted = true를 지정하고 해당 디스크 유형과 리전의 암호화 지원 및 키 권한을 확인하세요.
  • 사용할 템플릿 버전을 확인하고 새 인스턴스에서 실제 암호화가 적용되는지 검증하세요. 템플릿 변경은 기존 디스크를 변환하지 않습니다.
  • 시스템 디스크 암호화도 별도로 구성하세요. 신규 구성은 사용 중인 공급자의 alicloud_ecs_launch_template 속성을 확인하세요.

예시

기존 alicloud_launch_template 형식으로 데이터 디스크 설정을 비교하는 부분 예시입니다. 이미지·인스턴스 유형과 네트워크 입력은 환경에 맞게 준비하고, 기존 구성을 변경할 때는 리소스 주소를 유지하세요.

변경 전

hcl
resource "alicloud_launch_template" "unencrypted_template" {
  name                          = "tf-test-template"
  image_id                      = data.alicloud_images.images.images[0].id
  instance_type                 = data.alicloud_instances.instances.instances[0].instance_type
  system_disk_category          = "cloud_ssd"
  system_disk_size              = 40

  data_disks {
    category  = "cloud_ssd"
    size      = 40
    encrypted = false
  }
}

데이터 디스크에 암호화를 요청하지 않습니다. 계정 기본 설정을 포함한 실제 생성 결과도 확인하세요.

변경 후

hcl
resource "alicloud_launch_template" "encrypted_template" {
  name                          = "tf-test-template"
  image_id                      = data.alicloud_images.images.images[0].id
  instance_type                 = data.alicloud_instances.instances.instances[0].instance_type
  system_disk_category          = "cloud_ssd"
  system_disk_size              = 40

  data_disks {
    category  = "cloud_ssd"
    size      = 40
    encrypted = true
  }
}

새 데이터 디스크에 암호화를 요청합니다. 시스템 디스크와 이미 존재하는 디스크는 별도로 확인해야 합니다.

참조