AKS Azure Policy 적용 설정 점검

정책 할당과 효과를 함께 구성하고 필요한 위반 탐지·차단이 동작하는지 확인하세요.

설명

Azure Policy 애드온은 할당된 정책을 AKS 워크로드에 적용하는 데 사용됩니다. 애드온 활성화만으로 모든 정책 위반이 차단되지는 않으며, 실제 동작은 정책 할당, 효과와 예외에 따라 달라집니다. 감사 효과는 위반을 기록하지만 배포를 차단하지 않습니다.

잠재적 영향

  • 필요한 정책이 적용되지 않으면 조직 기준을 벗어난 구성이 배포될 수 있습니다.
  • 감사 결과만 수집하면서 차단된다고 가정하면 잘못된 운영 판단을 할 수 있습니다.

해결 방법

  • Azure Policy를 사용할 클러스터는 현재 AzureRM의 azure_policy_enabled = true를 설정하고 필요한 정책을 할당하세요. 별도 정책 엔진을 쓴다면 동일한 요구 사항의 충족 여부를 확인하세요.
  • 감사 또는 거부 효과와 예외 범위를 검토하고 정상 배포와 금지된 구성을 시험하세요. 기존 워크로드에 미치는 영향을 확인한 뒤 적용하세요.

예시

AzureRM 2.x의 과거 addon_profile 형식에서 애드온 활성화를 비교하는 발췌입니다. 현재 AzureRM에서는 이 블록 대신 azure_policy_enabled를 사용하며, 생략한 노드 풀과 ID 등 필수 설정도 필요합니다.

변경 전

hcl
resource "azurerm_kubernetes_cluster" "example" {
  name                = "example-aks1"
  location            = azurerm_resource_group.example.location
  resource_group_name = azurerm_resource_group.example.name
  dns_prefix          = "exampleaks1"

  addon_profile {
    azure_policy {
      enabled = false
    }
  }
}

변경 후

hcl
resource "azurerm_kubernetes_cluster" "example" {
  name                = "example-aks1"
  location            = azurerm_resource_group.example.location
  resource_group_name = azurerm_resource_group.example.name
  dns_prefix          = "exampleaks1"

  addon_profile {
    azure_policy {
      enabled = true
    }
  }
}

설명:

  • 변경 전: Azure Policy 애드온을 비활성화합니다.
  • 변경 후: 애드온을 활성화합니다. 실제 검사·차단 범위는 별도의 정책 할당과 효과가 결정합니다.

참조