고객 관리형 키를 사용하여 Azure Managed Redis 인스턴스에 대한 디스크 암호화 구성

Redis 서버의 데이터는 기본값으로 메모리에 저장됩니다. 데이터는 암호화되지 않습니다. 캐시에 쓰기 전에 데이터에 고유한 암호화를 구현할 수 있습니다. 경우에 따라 데이터는 운영 체제의 작업 또는 내보내 기 또는 데이터 지속성을 사용하여 데이터를 유지하기 위한 의도적인 작업으로 인해 디스크에 상주할 수 있습니다.

Azure Managed Redis는 기본적으로 모든 계층의 디스크에서 데이터를 암호화하기 위해 MMK(Microsoft 관리형 키)라고도 하는 PMK(플랫폼 관리형 키)를 제공합니다. Azure Managed Redis는 CMK(고객 관리형 키)를 사용하여 OS 및 데이터 지속성 디스크를 암호화하는 기능을 추가로 제공합니다. 고객 관리형 키를 사용하여 MMK를 래핑하고 이러한 키에 대한 액세스를 제어합니다. 이 키는 CMK를 키 암호화 키 또는 KEK로 만듭니다. 자세한 내용은 Azure 키 관리를 참조하세요.

CMK 디스크 암호화에 대한 가용성 범위

계층 메모리 최적화, 분산, 컴퓨팅 최적화하기 최적화된 플래시
MMK(Microsoft 관리형 키)
CMK(고객 관리형 키)

Azure Managed Redis의 디스크 암호화 적용 범위

Azure Managed Redis에서 디스크 암호화는 지속성 디스크, 임시 파일 및 OS 디스크를 보호합니다.

  • 지속성 디스크: 지속형 RDB 또는 AOF 파일을 데이터 지속성의 일부로 보유합니다.
  • 내보내기에 사용되는 임시 파일: 내보내기 중에 사용되는 임시 데이터를 암호화합니다. 데이터를 보낼 때 스토리지 계정 설정은 내보낸 최종 데이터의 암호화를 제어합니다.
  • OS 디스크

MMK는 항상 기본적으로 이러한 디스크를 암호화하는 데 사용되며, CMK를 맨 위에 추가하여 데이터 암호화 키에 대한 액세스를 제어할 수 있습니다.

플래시 최적화 계층에서 키와 값은 NVMe(비휘발성 메모리 익스프레스) 플래시 스토리지를 사용하여 디스크에 부분적으로 저장됩니다. 그러나 이 디스크는 지속형 데이터에 사용되는 디스크와 동일하지 않습니다. 대신, 캐시가 중지, 할당 취소 또는 다시 부팅된 후 데이터가 유지되지 않음을 의미하는 임시 삭제입니다. 이 데이터는 임시이므로 이 디스크에서 MMK만 지원됩니다.

저장된 데이터 디스크 암호화 옵션
지속성 파일 영구 디스크 MMK 또는 CMK
내보내기를 기다리는 RDB 파일 OS 디스크 및 영구 디스크 MMK 또는 CMK
키 및 값(플래시 최적화 계층에만 해당) 임시 NVMe 디스크 MMK

필수 구성 요소 및 제한 사항

일반적인 필수 구성 요소 및 제한 사항

  • Azure Key Vault 연결하려면 사용자 할당 관리 ID만 사용합니다. 시스템 할당 관리 ID는 지원되지 않습니다.
  • 기존 캐시 인스턴스에서 MMK와 CMK 간에 변경하면 장기 실행 유지 관리 작업이 트리거됩니다. 이 작업은 서비스 중단을 유발하므로 프로덕션 환경에서 사용하지 마세요.

Azure Key Vault 필수 구성 요소 및 제한 사항

  • 고객 관리형 키를 포함하는 Azure Key Vault 리소스는 캐시 리소스와 동일한 지역에 있어야 합니다.
  • Azure Key Vault 인스턴스에서 영구 삭제 방지 및 소프트 삭제를 사용하도록 설정해야 합니다. 제거 보호는 기본값으로 사용되지 않습니다.
  • Azure Key Vault 방화벽 규칙을 사용하는 경우 신뢰할 수 있는 서비스를 허용하도록 Key Vault 인스턴스를 구성해야 합니다.
  • RSA 키만 지원됩니다.
  • 사용자 할당 관리형 ID에 Key Vault 액세스 정책에서 가져오기, 키 래핑 해제, 키 래핑 권한 또는 Azure 역할 기반 액세스 제어 내의 이에 상응하는 권한을 부여해야 합니다. 이 시나리오에 필요한 최소 권한을 가진 권장되는 기본 제공 역할 정의를 KeyVault 암호화 서비스 암호화 사용자라고 합니다.

Azure Managed Redis에서 CMK 암호화를 구성하는 방법

포털을 사용하여 CMK를 사용하도록 설정된 새 캐시 만들기

  1. Azure Portal에 로그인하고 Azure Managed Redis 인스턴스 만들기 빠른 시작 가이드를 시작합니다.

  2. 고급 페이지에서 미사용 고객 관리형 키 암호화 섹션으로 이동하여 고객 관리형 키 사용 옵션을 사용하도록 설정합니다.

    고객 관리형 키 암호화 미사용 옵션이 활성화되고 빨간색 상자에 강조 표시된 고급 설정 페이지의 스크린샷

  3. 추가를 선택하여 사용자가 할당한 관리 ID를 리소스에 할당합니다. 이 관리 ID는 고객 관리형 키를 보유하는 Azure Key Vault 인스턴스에 연결하는 데 사용됩니다.

    Azure Managed Redis의 고객 관리형 키 암호화에 대한 사용자 할당 관리 ID 선택 창의 스크린샷

  4. 선택한 사용자가 할당한 관리 ID를 선택한 다음 사용할 키 입력 방법을 선택합니다.

  5. Azure Key Vault 및 키 입력 방법을 선택하는 경우 고객 관리형 키를 보유하는 Key Vault 인스턴스를 선택합니다. 이 인스턴스는 캐시와 동일한 지역에 있어야 합니다.

    비고

    Azure Key Vault 인스턴스를 설정하는 방법에 대한 지침은 Azure Key Vault 빠른 시작 가이드를 참조하세요. Key Vault 선택 영역 아래에서 ‘키 자격 증명 모음 만들기’ 링크를 선택하여 새 Key Vault 인스턴스를 만들 수도 있습니다. Key Vault 인스턴스에서 제거 보호 및 일시 삭제를 모두 사용하도록 설정해야 합니다.

  6. RSA(고객 관리형 키) 및 버전 드롭다운을 사용하여 특정 키 및 버전을 선택합니다.

    디스크 암호화 구성에 대해 완료된 ID 및 고객 관리형 키 버전 필드의 스크린샷

  7. URI 입력 방법을 선택하는 경우 Azure Key Vault 선택한 키에 대한 키 식별자 URI를 입력합니다.

  8. 캐시에 대한 모든 정보를 입력하면 검토 + 만들기를 선택합니다.

기존 Azure Managed Redis 인스턴스에 CMK 암호화 추가

  1. 캐시 인스턴스의 리소스 메뉴에서 암호화 섹션으로 이동합니다. CMK가 이미 설정된 경우 키 정보가 표시됩니다.

  2. CMK를 설정하지 않았거나 CMK 설정을 변경하려면 암호화 설정 변경을 선택합니다. Azure Managed Redis 캐시 인스턴스의 리소스 메뉴에서 선택한 암호화 옵션의 스크린샷.

  3. 고객 관리형 키 사용을 선택하여 구성 옵션을 확인합니다.

  4. 추가를 선택하여 사용자가 할당한 관리 ID를 리소스에 할당합니다. 이 관리 ID는 고객 관리형 키를 보유하는 Azure Key Vault 인스턴스에 연결하는 데 사용됩니다.

  5. 선택한 사용자가 할당한 관리 ID를 선택한 다음 사용할 키 입력 방법을 선택합니다.

  6. Azure Key Vault 및 키 입력 방법을 선택하는 경우 고객 관리형 키를 보유하는 Key Vault 인스턴스를 선택합니다. 이 인스턴스는 캐시와 동일한 지역에 있어야 합니다.

    비고

    Azure Key Vault 인스턴스를 설정하는 방법에 대한 지침은 Azure Key Vault 빠른 시작 가이드를 참조하세요. Key Vault 선택 영역 아래에서 ‘키 자격 증명 모음 만들기’ 링크를 선택하여 새 Key Vault 인스턴스를 만들 수도 있습니다.

  7. RSA(고객 관리형 키) 드롭다운을 사용하여 특정 키를 선택합니다. 선택할 키 버전이 여러 가지인 경우 버전 드롭다운을 사용합니다. 기존 캐시의 암호화 설정 페이지에서 완료된 ID 및 고객 관리형 키 필드의 스크린샷

  8. URI 입력 방법을 선택하는 경우 Azure Key Vault 선택한 키에 대한 키 식별자 URI를 입력합니다.

  9. 저장을 선택합니다.

고객 관리형 키에 대한 키 회전

보안 모범 사례로 암호화 키에 대한 키 회전 및 만료를 예약합니다. Azure Managed Redis는 Azure Key Vault 구성된 키의 최신 버전을 자동으로 검색하고 사용합니다.

트리거되는 회전 후 2시간 이내에 새 키 버전을 검색하고 사용합니다. 이 2시간 기간 후에만 키를 사용하지 않도록 설정하거나 만료합니다. 그렇지 않으면 키에 대한 액세스 손실로 인해 캐시가 오프라인 상태가 될 위험이 있습니다. 키 회전은 기본 데이터 암호화 키를 다시 래핑하며 중단을 일으키지 않습니다.

비고

2시간 회전 보장은 Azure Managed Redis에만 적용됩니다. 다른 서비스는 키 회전에 대해 서로 다른 보장을 가질 수 있습니다.

키 회전이 완료되었는지 확인하려면 리소스 메뉴에서 암호화를 볼 때 Azure 포털에서 사용되는 키 버전을 확인합니다.

다음 단계