설명
Key Vault는 소프트웨어 보호 키와 HSM 보호 키를 지원합니다. HSM 보호가 필요한 경우 Premium 계층에서 RSA-HSM 또는 EC-HSM을 사용해 키 작업을 하드웨어 보안 경계 안에서 수행할 수 있습니다.
잠재적 영향
소프트웨어 보호 키만 사용하면 HSM을 요구하는 조직 정책이나 규정의 보호 수준을 충족하지 못할 수 있습니다.
해결 방법
HSM 필요 여부와 알고리즘을 확인해 지원되는 키 유형을 선택하세요. key_type 변경은 키 리소스를 다시 만들므로 기존 데이터 복호화와 사용하는 시스템의 이전을 먼저 계획하세요.
예시
RSA-HSM을 사용하는 예시입니다. 참조하는 Key Vault가 Premium 계층이어야 합니다.
변경 전
hcl
resource "azurerm_key_vault_key" "example" {
name = "application-key"
key_vault_id = azurerm_key_vault.example.id
key_type = "RSA"
key_size = 3072
key_opts = ["encrypt", "decrypt", "wrapKey", "unwrapKey"]
}
변경 후
hcl
resource "azurerm_key_vault_key" "example" {
name = "application-key"
key_vault_id = azurerm_key_vault.example.id
key_type = "RSA-HSM"
key_size = 3072
key_opts = ["encrypt", "decrypt", "wrapKey", "unwrapKey"]
}