설명
Azure Policy 애드온은 할당된 정책을 AKS 워크로드에 적용하는 데 사용됩니다. 애드온 활성화만으로 모든 정책 위반이 차단되지는 않으며, 실제 동작은 정책 할당, 효과와 예외에 따라 달라집니다. 감사 효과는 위반을 기록하지만 배포를 차단하지 않습니다.
잠재적 영향
- 필요한 정책이 적용되지 않으면 조직 기준을 벗어난 구성이 배포될 수 있습니다.
- 감사 결과만 수집하면서 차단된다고 가정하면 잘못된 운영 판단을 할 수 있습니다.
해결 방법
- Azure Policy를 사용할 클러스터는 현재 AzureRM의
azure_policy_enabled = true를 설정하고 필요한 정책을 할당하세요. 별도 정책 엔진을 쓴다면 동일한 요구 사항의 충족 여부를 확인하세요. - 감사 또는 거부 효과와 예외 범위를 검토하고 정상 배포와 금지된 구성을 시험하세요. 기존 워크로드에 미치는 영향을 확인한 뒤 적용하세요.
예시
AzureRM 2.x의 과거 addon_profile 형식에서 애드온 활성화를 비교하는 발췌입니다. 현재 AzureRM에서는 이 블록 대신 azure_policy_enabled를 사용하며, 생략한 노드 풀과 ID 등 필수 설정도 필요합니다.
변경 전
hcl
resource "azurerm_kubernetes_cluster" "example" {
name = "example-aks1"
location = azurerm_resource_group.example.location
resource_group_name = azurerm_resource_group.example.name
dns_prefix = "exampleaks1"
addon_profile {
azure_policy {
enabled = false
}
}
}
변경 후
hcl
resource "azurerm_kubernetes_cluster" "example" {
name = "example-aks1"
location = azurerm_resource_group.example.location
resource_group_name = azurerm_resource_group.example.name
dns_prefix = "exampleaks1"
addon_profile {
azure_policy {
enabled = true
}
}
}
설명:
- 변경 전: Azure Policy 애드온을 비활성화합니다.
- 변경 후: 애드온을 활성화합니다. 실제 검사·차단 범위는 별도의 정책 할당과 효과가 결정합니다.