Key Vault 키의 HSM 보호 설정 점검

조직의 보호 요구에 맞는 키 유형을 선택하세요.

설명

Key Vault는 소프트웨어 보호 키와 HSM 보호 키를 지원합니다. HSM 보호가 필요한 경우 Premium 계층에서 RSA-HSM 또는 EC-HSM을 사용해 키 작업을 하드웨어 보안 경계 안에서 수행할 수 있습니다.

잠재적 영향

소프트웨어 보호 키만 사용하면 HSM을 요구하는 조직 정책이나 규정의 보호 수준을 충족하지 못할 수 있습니다.

해결 방법

HSM 필요 여부와 알고리즘을 확인해 지원되는 키 유형을 선택하세요. key_type 변경은 키 리소스를 다시 만들므로 기존 데이터 복호화와 사용하는 시스템의 이전을 먼저 계획하세요.

예시

RSA-HSM을 사용하는 예시입니다. 참조하는 Key Vault가 Premium 계층이어야 합니다.

변경 전

hcl
resource "azurerm_key_vault_key" "example" {
  name         = "application-key"
  key_vault_id = azurerm_key_vault.example.id
  key_type     = "RSA"
  key_size     = 3072
  key_opts     = ["encrypt", "decrypt", "wrapKey", "unwrapKey"]
}

변경 후

hcl
resource "azurerm_key_vault_key" "example" {
  name         = "application-key"
  key_vault_id = azurerm_key_vault.example.id
  key_type     = "RSA-HSM"
  key_size     = 3072
  key_opts     = ["encrypt", "decrypt", "wrapKey", "unwrapKey"]
}

참조