설명
Azure 관리 디스크의 저장 데이터는 기본적으로 암호화됩니다. 임시 디스크·캐시 보호와 고객 관리형 키 요구 사항은 별도로 확인해야 합니다. 게스트 내부 Azure Disk Encryption, 고객 관리형 키와 호스트 암호화는 목적과 설정이 서로 다릅니다.
잠재적 영향
- 필요한 임시 디스크·캐시 보호나 키 관리 요구 사항이 별도로 충족되지 않을 수 있습니다.
- 기존 암호화 설정을 무작정 제거하면 디스크 교체나 데이터 접근 장애가 발생할 수 있습니다.
해결 방법
- 실제 저장 암호화와 조직의 키 관리 요구 사항을 확인하세요. 새 VM의 추가 디스크 보호에는 지원되는 호스트 암호화를 검토하고, 고객 관리형 키가 필요하면 Disk Encryption Set을 구성하세요.
- Azure Disk Encryption을 사용 중이면 2028년 9월 15일 지원 종료 전에 공식 호스트 암호화 이전 절차를 계획하세요. Terraform 계획, 백업과 복구를 확인한 뒤 변경하세요.
예시
기본 암호화와 고객 관리형 키 선택을 비교합니다. Disk Encryption Set과 키 권한은 별도로 준비해야 하며, 이 속성은 게스트 내부 암호화나 호스트 암호화를 설정하지 않습니다.
변경 전
hcl
resource "azurerm_managed_disk" "example" {
name = "acctestmd"
location = "West US 2"
resource_group_name = azurerm_resource_group.example.name
storage_account_type = "Standard_LRS"
create_option = "Empty"
disk_size_gb = "1"
tags = {
environment = "staging"
}
}
변경 후
hcl
resource "azurerm_managed_disk" "example" {
name = "acctestmd"
location = "West US 2"
resource_group_name = azurerm_resource_group.example.name
storage_account_type = "Standard_LRS"
create_option = "Empty"
disk_size_gb = "1"
disk_encryption_set_id = azurerm_disk_encryption_set.example.id
tags = {
environment = "staging"
}
}
설명:
- 변경 전: 플랫폼 관리형 키를 사용하는 기본 저장 암호화가 적용됩니다.
- 변경 후: Disk Encryption Set을 통해 고객 관리형 키를 선택합니다. 임시 디스크·캐시 보호는 별도 설정입니다.