Alicloud NAS 사용자 관리형 KMS 키 점검

NAS의 암호화 방식과 키 관리 요건을 확인하고 필요한 경우 사용자 관리형 KMS 키를 사용하세요.

설명

사용자 관리형 KMS 키는 조직이 NAS 키의 권한과 수명 주기를 통제해야 할 때 사용합니다. NAS 관리형 키도 KMS를 이용해 데이터를 암호화하므로, 사용자 키가 없다는 사실만으로 암호화되지 않았다고 판단해서는 안 됩니다.

공급자 1.293.0 문서에서 encrypt_type = "1"은 NAS 관리형 키, 2는 사용자 관리형 키이며 후자는 Extreme NAS에서 지원됩니다. 2에는 kms_key_id가 필요합니다.

잠재적 영향

  • 실제 키 방식이 조직의 키 관리 요건과 맞지 않을 수 있습니다.
  • 사용자 키의 비활성화나 삭제로 파일 시스템에 접근하지 못할 수 있습니다.

해결 방법

  • 실제 암호화 상태와 사용 키를 확인하고, 지원되는 파일 시스템에서 사용자 키가 필요한지 결정하세요.
  • 필요한 경우 encrypt_type = "2"와 사용 가능한 kms_key_id를 지정하고 NAS에 필요한 키 권한을 부여하세요.
  • 생성 후 암호화 방식과 키를 바꿀 수 없으므로 기존 파일 시스템은 데이터 이전을 계획하세요. 키 삭제·비활성화의 영향과 복구 절차도 확인하세요.

예시

서로 다른 새 파일 시스템 구성을 비교합니다. 두 번째 예시의 용량과 가용 영역은 지원되는 Extreme NAS 값으로, 키 ID는 실제 사용 가능한 키로 지정하세요. 단순 설정 변경만으로 기존 파일 시스템이 전환되지는 않습니다.

암호화를 지정하지 않은 구성

hcl
resource "alicloud_nas_file_system" "nas_without_kms" {
  protocol_type = "NFS"
  storage_type  = "Performance"
  description   = "tf-testAccNasConfig"
}

일반 NAS에서 암호화 방식을 명시하지 않았습니다. 기본 암호화 값은 0이므로 실제 보호 상태를 확인하세요.

사용자 키를 사용하는 Extreme NAS

hcl
resource "alicloud_nas_file_system" "nas_with_kms" {
  protocol_type = "NFS"
  storage_type  = "standard"
  file_system_type = "extreme"
  capacity         = var.nas_capacity
  zone_id          = var.nas_zone_id
  description   = "tf-testAccNasConfig"
  encrypt_type  = "2"
  kms_key_id    = "1234abcd-12ab-34cd-56ef-1234567890ab"
}

사용자 관리형 키로 암호화하는 새 Extreme NAS 구성입니다. 마운트 대상과 접근 권한은 별도로 준비해야 합니다.

참조