AKS 디스크의 고객 관리형 키 설정 점검

조직에서 고객 관리형 키를 요구하는 경우 지원되는 디스크 암호화 구성을 적용하세요.

설명

AKS 관리 디스크는 기본적으로 플랫폼 관리형 키로 암호화됩니다. disk_encryption_set_id가 없다는 이유만으로 디스크가 평문으로 저장되는 것은 아닙니다. 조직에서 고객 관리형 키를 요구한다면 지원되는 디스크에 Disk Encryption Set을 연결해야 합니다.

잠재적 영향

  • 고객 관리형 키 사용 정책을 충족하지 못할 수 있습니다.
  • 키 권한이나 가용성을 잘못 변경하면 디스크와 워크로드를 사용할 수 없게 될 수 있습니다.

해결 방법

  • 고객 관리형 키가 필요한 경우 disk_encryption_set_id를 지정하고 키 권한, 가용성 및 회전 절차를 확인하세요. 디스크 유형과 노드 풀의 지원 조건도 확인하세요.
  • OS 디스크의 고객 관리형 키는 클러스터 생성 시 구성해야 하므로 기존 환경은 Terraform의 교체 계획과 데이터·워크로드 이전을 준비하세요. Ephemeral OS 디스크를 사용한다면 해당 키 회전 절차도 확인하세요.

예시

Disk Encryption Set 연결만 비교하는 발췌입니다. ID, 키, Disk Encryption Set 등 생략한 필수 구성은 별도로 준비하세요.

변경 전

hcl
resource "azurerm_kubernetes_cluster" "example" {
  name                = "example-aks1"
  location            = azurerm_resource_group.example.location
  resource_group_name = azurerm_resource_group.example.name
  dns_prefix          = "exampleaks1"

  default_node_pool {
    name       = "default"
    node_count = 1
    vm_size    = "Standard_D2_v2"
  }
}

변경 후

hcl
resource "azurerm_kubernetes_cluster" "example" {
  name                   = "example-aks1"
  location               = azurerm_resource_group.example.location
  resource_group_name    = azurerm_resource_group.example.name
  dns_prefix             = "exampleaks1"
  disk_encryption_set_id = azurerm_disk_encryption_set.example.id

  default_node_pool {
    name       = "default"
    node_count = 1
    vm_size    = "Standard_D2_v2"
  }
}

설명:

  • 변경 전: 고객 관리형 키를 선택하지 않습니다. 플랫폼 관리형 키를 사용하는 기본 암호화와 구분해야 합니다.
  • 변경 후: Disk Encryption Set을 지정합니다. 키에 대한 접근 권한과 지원되는 디스크 구성이 필요합니다.

참조