설명
Azure Managed Disk는 기본적으로 플랫폼 관리형 키로 저장 데이터를 암호화합니다. Disk Encryption Set은 고객 관리형 키를 선택하는 수단이며, 연결하지 않았다고 평문 저장을 뜻하지는 않습니다. 별도 키 통제가 필요한 경우 조직이 키 권한, 회전과 가용성을 관리해야 합니다.
잠재적 영향
- 고객 관리형 키를 요구하는 조직 정책을 충족하지 못할 수 있습니다.
- 키를 비활성화하거나 권한을 잘못 회수하면 해당 디스크와 VM의 가용성에 영향을 줄 수 있습니다.
해결 방법
- 일반 디스크에서 고객 관리형 키가 필요하면 승인된 Disk Encryption Set의 ID를
disk_encryption_set_id에 지정하세요. - Confidential VM의 고객 관리형 키 디스크에는 호환되는
security_type과secure_vm_disk_encryption_set_id를 사용하세요. 두 ID 속성은 함께 지정하지 말고 Key Vault 권한, 회전 및 복구 절차를 확인하세요.
예시
일반 관리 디스크의 기본 암호화와 고객 관리형 키 선택을 비교합니다. Disk Encryption Set과 키 권한은 별도로 준비해야 합니다.
변경 전
hcl
resource "azurerm_managed_disk" "example" {
name = "example-disk"
location = azurerm_resource_group.example.location
resource_group_name = azurerm_resource_group.example.name
storage_account_type = "Premium_LRS"
create_option = "Empty"
disk_size_gb = 128
}
변경 후
hcl
resource "azurerm_managed_disk" "example" {
name = "example-disk"
location = azurerm_resource_group.example.location
resource_group_name = azurerm_resource_group.example.name
storage_account_type = "Premium_LRS"
create_option = "Empty"
disk_size_gb = 128
disk_encryption_set_id = azurerm_disk_encryption_set.example.id
}
설명:
- 변경 전: 플랫폼 관리형 키를 사용하는 기본 암호화가 적용됩니다.
- 변경 후: 승인된 Disk Encryption Set의 고객 관리형 키를 사용하도록 지정합니다.