설명
사용자 관리형 KMS 키는 조직이 NAS 키의 권한과 수명 주기를 통제해야 할 때 사용합니다. NAS 관리형 키도 KMS를 이용해 데이터를 암호화하므로, 사용자 키가 없다는 사실만으로 암호화되지 않았다고 판단해서는 안 됩니다.
공급자 1.293.0 문서에서 encrypt_type = "1"은 NAS 관리형 키, 2는 사용자 관리형 키이며 후자는 Extreme NAS에서 지원됩니다. 2에는 kms_key_id가 필요합니다.
잠재적 영향
- 실제 키 방식이 조직의 키 관리 요건과 맞지 않을 수 있습니다.
- 사용자 키의 비활성화나 삭제로 파일 시스템에 접근하지 못할 수 있습니다.
해결 방법
- 실제 암호화 상태와 사용 키를 확인하고, 지원되는 파일 시스템에서 사용자 키가 필요한지 결정하세요.
- 필요한 경우
encrypt_type = "2"와 사용 가능한kms_key_id를 지정하고 NAS에 필요한 키 권한을 부여하세요. - 생성 후 암호화 방식과 키를 바꿀 수 없으므로 기존 파일 시스템은 데이터 이전을 계획하세요. 키 삭제·비활성화의 영향과 복구 절차도 확인하세요.
예시
서로 다른 새 파일 시스템 구성을 비교합니다. 두 번째 예시의 용량과 가용 영역은 지원되는 Extreme NAS 값으로, 키 ID는 실제 사용 가능한 키로 지정하세요. 단순 설정 변경만으로 기존 파일 시스템이 전환되지는 않습니다.
암호화를 지정하지 않은 구성
hcl
resource "alicloud_nas_file_system" "nas_without_kms" {
protocol_type = "NFS"
storage_type = "Performance"
description = "tf-testAccNasConfig"
}
일반 NAS에서 암호화 방식을 명시하지 않았습니다. 기본 암호화 값은 0이므로 실제 보호 상태를 확인하세요.
사용자 키를 사용하는 Extreme NAS
hcl
resource "alicloud_nas_file_system" "nas_with_kms" {
protocol_type = "NFS"
storage_type = "standard"
file_system_type = "extreme"
capacity = var.nas_capacity
zone_id = var.nas_zone_id
description = "tf-testAccNasConfig"
encrypt_type = "2"
kms_key_id = "1234abcd-12ab-34cd-56ef-1234567890ab"
}
사용자 관리형 키로 암호화하는 새 Extreme NAS 구성입니다. 마운트 대상과 접근 권한은 별도로 준비해야 합니다.