설명
AKS 관리 디스크는 기본적으로 플랫폼 관리형 키로 암호화됩니다. disk_encryption_set_id가 없다는 이유만으로 디스크가 평문으로 저장되는 것은 아닙니다. 조직에서 고객 관리형 키를 요구한다면 지원되는 디스크에 Disk Encryption Set을 연결해야 합니다.
잠재적 영향
- 고객 관리형 키 사용 정책을 충족하지 못할 수 있습니다.
- 키 권한이나 가용성을 잘못 변경하면 디스크와 워크로드를 사용할 수 없게 될 수 있습니다.
해결 방법
- 고객 관리형 키가 필요한 경우
disk_encryption_set_id를 지정하고 키 권한, 가용성 및 회전 절차를 확인하세요. 디스크 유형과 노드 풀의 지원 조건도 확인하세요. - OS 디스크의 고객 관리형 키는 클러스터 생성 시 구성해야 하므로 기존 환경은 Terraform의 교체 계획과 데이터·워크로드 이전을 준비하세요. Ephemeral OS 디스크를 사용한다면 해당 키 회전 절차도 확인하세요.
예시
Disk Encryption Set 연결만 비교하는 발췌입니다. ID, 키, Disk Encryption Set 등 생략한 필수 구성은 별도로 준비하세요.
변경 전
hcl
resource "azurerm_kubernetes_cluster" "example" {
name = "example-aks1"
location = azurerm_resource_group.example.location
resource_group_name = azurerm_resource_group.example.name
dns_prefix = "exampleaks1"
default_node_pool {
name = "default"
node_count = 1
vm_size = "Standard_D2_v2"
}
}
변경 후
hcl
resource "azurerm_kubernetes_cluster" "example" {
name = "example-aks1"
location = azurerm_resource_group.example.location
resource_group_name = azurerm_resource_group.example.name
dns_prefix = "exampleaks1"
disk_encryption_set_id = azurerm_disk_encryption_set.example.id
default_node_pool {
name = "default"
node_count = 1
vm_size = "Standard_D2_v2"
}
}
설명:
- 변경 전: 고객 관리형 키를 선택하지 않습니다. 플랫폼 관리형 키를 사용하는 기본 암호화와 구분해야 합니다.
- 변경 후: Disk Encryption Set을 지정합니다. 키에 대한 접근 권한과 지원되는 디스크 구성이 필요합니다.