Managed Disk 암호화 방식 점검

기본 저장 암호화와 추가 디스크 보호 요구 사항을 구분해 구성하세요.

설명

Azure 관리 디스크의 저장 데이터는 기본적으로 암호화됩니다. 임시 디스크·캐시 보호와 고객 관리형 키 요구 사항은 별도로 확인해야 합니다. 게스트 내부 Azure Disk Encryption, 고객 관리형 키와 호스트 암호화는 목적과 설정이 서로 다릅니다.

잠재적 영향

  • 필요한 임시 디스크·캐시 보호나 키 관리 요구 사항이 별도로 충족되지 않을 수 있습니다.
  • 기존 암호화 설정을 무작정 제거하면 디스크 교체나 데이터 접근 장애가 발생할 수 있습니다.

해결 방법

  • 실제 저장 암호화와 조직의 키 관리 요구 사항을 확인하세요. 새 VM의 추가 디스크 보호에는 지원되는 호스트 암호화를 검토하고, 고객 관리형 키가 필요하면 Disk Encryption Set을 구성하세요.
  • Azure Disk Encryption을 사용 중이면 2028년 9월 15일 지원 종료 전에 공식 호스트 암호화 이전 절차를 계획하세요. Terraform 계획, 백업과 복구를 확인한 뒤 변경하세요.

예시

기본 암호화와 고객 관리형 키 선택을 비교합니다. Disk Encryption Set과 키 권한은 별도로 준비해야 하며, 이 속성은 게스트 내부 암호화나 호스트 암호화를 설정하지 않습니다.

변경 전

hcl
resource "azurerm_managed_disk" "example" {
  name                 = "acctestmd"
  location             = "West US 2"
  resource_group_name  = azurerm_resource_group.example.name
  storage_account_type = "Standard_LRS"
  create_option        = "Empty"
  disk_size_gb         = "1"

  tags = {
    environment = "staging"
  }
}

변경 후

hcl
resource "azurerm_managed_disk" "example" {
  name                 = "acctestmd"
  location             = "West US 2"
  resource_group_name  = azurerm_resource_group.example.name
  storage_account_type = "Standard_LRS"
  create_option        = "Empty"
  disk_size_gb         = "1"

  disk_encryption_set_id = azurerm_disk_encryption_set.example.id

  tags = {
    environment = "staging"
  }
}

설명:

  • 변경 전: 플랫폼 관리형 키를 사용하는 기본 저장 암호화가 적용됩니다.
  • 변경 후: Disk Encryption Set을 통해 고객 관리형 키를 선택합니다. 임시 디스크·캐시 보호는 별도 설정입니다.

참조