Azure VM 호스트 암호화 설정 점검

기본 디스크 암호화 외에 필요한 임시 디스크와 캐시 보호를 확인하세요.

설명

호스트 암호화는 VM의 임시 디스크와 디스크 캐시 등 호스트에서 처리되는 디스크 데이터를 보호합니다. 이 기능이 꺼져 있어도 관리 디스크의 기본 저장 암호화가 없어지는 것은 아닙니다. VM 크기별 기본 보호와 조직의 추가 암호화 요구 사항을 확인해야 합니다.

잠재적 영향

  • 필요한 임시 디스크·캐시 보호 요구 사항을 충족하지 못할 수 있습니다.
  • 호환성을 확인하지 않고 암호화 방식을 변경하면 배포나 운영에 문제가 생길 수 있습니다.

해결 방법

  • 해당 지역의 VM 크기와 구독이 호스트 암호화를 지원하는지 확인한 뒤 encryption_at_host_enabled = true를 검토하세요. 현재 또는 과거 Azure Disk Encryption 사용 이력이 있는 VM은 공식 호환성·이전 절차를 확인하세요.
  • 기존 VM은 필요한 할당 해제·재할당을 계획하고 실제 적용을 검증하세요. VM Scale Set 설정 변경만으로 기존 인스턴스에 모두 적용되지는 않으므로 각 인스턴스의 상태를 확인하세요.

예시

호스트 암호화 속성만 비교하는 VM Scale Set 발췌입니다. 예시 SKU는 해당 지역과 구독에서 지원되는 크기로 조정하고 OS 디스크·이미지·네트워크 설정은 별도로 준비하세요.

변경 전

hcl
resource "azurerm_windows_virtual_machine_scale_set" "example" {
  name                 = "example-vmss"
  resource_group_name  = azurerm_resource_group.example.name
  location             = azurerm_resource_group.example.location
  sku                  = "Standard_F2"
  instances            = 2
  admin_username       = var.admin_username
  admin_password       = var.admin_password
  computer_name_prefix = "example"

  encryption_at_host_enabled = false
}

변경 후

hcl
resource "azurerm_windows_virtual_machine_scale_set" "example" {
  name                 = "example-vmss"
  resource_group_name  = azurerm_resource_group.example.name
  location             = azurerm_resource_group.example.location
  sku                  = "Standard_F2"
  instances            = 2
  admin_username       = var.admin_username
  admin_password       = var.admin_password
  computer_name_prefix = "example"

  encryption_at_host_enabled = true
}

설명:

  • 변경 전: 호스트 암호화를 비활성화합니다. 관리 디스크의 기본 저장 암호화와는 별개입니다.
  • 변경 후: 호스트 암호화를 요청합니다. 지원 조건과 기존 인스턴스의 실제 적용 상태를 확인해야 합니다.

참조