Managed Disk 고객 관리형 키 설정 점검

조직에서 고객 관리형 키를 요구한다면 호환되는 Disk Encryption Set을 연결하세요.

설명

Azure Managed Disk는 기본적으로 플랫폼 관리형 키로 저장 데이터를 암호화합니다. Disk Encryption Set은 고객 관리형 키를 선택하는 수단이며, 연결하지 않았다고 평문 저장을 뜻하지는 않습니다. 별도 키 통제가 필요한 경우 조직이 키 권한, 회전과 가용성을 관리해야 합니다.

잠재적 영향

  • 고객 관리형 키를 요구하는 조직 정책을 충족하지 못할 수 있습니다.
  • 키를 비활성화하거나 권한을 잘못 회수하면 해당 디스크와 VM의 가용성에 영향을 줄 수 있습니다.

해결 방법

  • 일반 디스크에서 고객 관리형 키가 필요하면 승인된 Disk Encryption Set의 ID를 disk_encryption_set_id에 지정하세요.
  • Confidential VM의 고객 관리형 키 디스크에는 호환되는 security_type과 secure_vm_disk_encryption_set_id를 사용하세요. 두 ID 속성은 함께 지정하지 말고 Key Vault 권한, 회전 및 복구 절차를 확인하세요.

예시

일반 관리 디스크의 기본 암호화와 고객 관리형 키 선택을 비교합니다. Disk Encryption Set과 키 권한은 별도로 준비해야 합니다.

변경 전

hcl
resource "azurerm_managed_disk" "example" {
  name                 = "example-disk"
  location             = azurerm_resource_group.example.location
  resource_group_name  = azurerm_resource_group.example.name
  storage_account_type = "Premium_LRS"
  create_option        = "Empty"
  disk_size_gb         = 128
}

변경 후

hcl
resource "azurerm_managed_disk" "example" {
  name                   = "example-disk"
  location               = azurerm_resource_group.example.location
  resource_group_name    = azurerm_resource_group.example.name
  storage_account_type   = "Premium_LRS"
  create_option          = "Empty"
  disk_size_gb           = 128
  disk_encryption_set_id = azurerm_disk_encryption_set.example.id
}

설명:

  • 변경 전: 플랫폼 관리형 키를 사용하는 기본 암호화가 적용됩니다.
  • 변경 후: 승인된 Disk Encryption Set의 고객 관리형 키를 사용하도록 지정합니다.

참조