적용 대상: ✔️ Linux VM ✔️ Windows VM ✔️
Azure Disk Storage를 사용하면 관리 디스크에 대해 SSE(서버 쪽 암호화)를 사용하도록 선택하는 경우 자체 키를 관리할 수 있습니다. 고객 관리형 키 및 기타 관리 디스크 암호화 유형을 사용하는 SSE에 대한 개념 정보는 디스크 암호화 문서 고객 관리형 키의 고객 관리형 키 섹션을 참조하세요
적용 대상: ✔️ Linux VM ✔️ Windows VM ✔️
Azure Disk Storage를 사용하면 관리 디스크에 대해 SSE(서버 쪽 암호화)를 사용하도록 선택하는 경우 자체 키를 관리할 수 있습니다. 고객 관리형 키 및 기타 관리 디스크 암호화 유형을 사용하는 SSE에 대한 개념 정보는 디스크 암호화 문서 고객 관리형 키의 고객 관리형 키 섹션을 참조하세요
현재, 고객 관리형 키에는 다음과 같은 제한 사항이 있습니다.
다음 섹션에서는 관리 디스크용 고객 관리형 키를 사용하도록 설정하고 사용하는 방법을 설명합니다.
디스크에 대한 고객 관리형 키를 설정하려면 처음으로 수행하는 경우 특정 순서로 리소스를 만들어야 합니다. 먼저 Azure Key Vault를 만들고 설정해야 합니다.
Azure Portal에 로그인합니다.
키 자격 증명 모음을 검색하고 선택합니다.
Important
배포가 성공하려면 디스크 암호화 집합, VM, 디스크 및 스냅샷이 모두 동일한 지역과 구독에 있어야 합니다. Azure Key Vault는 다른 구독에서 사용할 수 있지만 디스크 암호화 집합과 동일한 지역 및 테넌트에 있어야 합니다.
+만들기를 선택하여 새 Key Vault를 만듭니다.
새 리소스 그룹 만들기
키 자격 증명 모음 이름을 입력하고, 지역을 선택하고, 가격 책정 계층을 선택합니다.
참고 항목
Key Vault 인스턴스를 만드는 경우 일시 삭제 및 제거 보호를 사용하도록 설정해야 합니다. 일시 삭제를 사용하면 지정된 보존 기간(기본적으로 90일) 동안 Key Vault에 삭제된 키를 보관하게 됩니다. 제거 보호를 사용하면 보존 기간이 지날 때까지 삭제된 키를 영구 삭제할 수 없습니다. 이러한 설정은 실수로 삭제하여 데이터가 손실되지 않도록 보호합니다. 이러한 설정은 관리 디스크를 암호화하기 위해 Key Vault를 사용하는 경우 필수입니다.
검토 + 만들기를 선택하고, 선택 사항을 확인한 다음, 만들기를 선택합니다.
키 자격 증명 모음이 배포를 마치면 선택합니다.
개체 아래에서 키를 선택합니다.
생성/가져오기를 선택합니다.
키 유형을 RSA로 설정된 상태로 두고 RSA 키 크기를 2048로 설정된 상태로 둡니다.
원하는 대로 나머지 선택 항목을 입력하고 만들기를 선택합니다.
이제 Azure Key Vault와 키를 만들었으므로 디스크 암호화 집합에 Azure Key Vault를 사용할 수 있도록 Azure RBAC 역할을 추가해야 합니다.
디스크 암호화 집합을 검색하고 선택합니다.
디스크 암호화 집합 창에서 +만들기를 선택합니다.
리소스 그룹을 선택하고, 암호화 집합의 이름을 지정하고, 키 자격 증명 모음으로 동일한 지역을 선택합니다.
암호화 유형에서 고객 관리형 키로 미사용 데이터 암호화를 선택합니다.
참고 항목
특정 암호화 유형을 사용하여 디스크 암호화 집합을 만든 후에는 변경할 수 없습니다. 다른 암호화 유형을 사용하려면 새 디스크 암호화 집합을 만들어야 합니다.
Azure Key Vault 및 키 선택이 선택되어 있는지 확인합니다.
이전에 만든 키 자격 증명 모음 및 키와 버전을 선택합니다.
고객 관리형 키의 자동 회전을 사용하려면 자동 키 회전을 선택합니다.
검토 + 만들기, 만들기를 차례로 선택합니다.
배포되면 디스크 암호화 집합으로 이동하고 표시된 경고를 선택합니다.
그러면 키 자격 증명 모음 권한이 디스크 암호화 집합에 부여됩니다.
이제 키 자격 증명 모음 및 디스크 암호화 집합을 만들고 설정했으므로, 암호화를 사용하여 VM을 배포할 수 있습니다. VM 배포 프로세스는 표준 배포 프로세스와 유사합니다. 유일한 차이점은 다른 리소스와 동일한 지역에 VM을 배포하고 고객 관리형 키를 사용하도록 선택해야 한다는 점 뿐입니다.
주의
VM에 연결된 모든 디스크에서 디스크 암호화를 사용하도록 설정하려면 VM을 중지해야 합니다.
디스크 암호화 집합 중 하나와 동일한 지역에 있는 VM으로 이동합니다.
VM을 열고 중지를 선택합니다.
암호화를 선택하고 키 관리 아래에서 고객 관리형 키 아래의 드롭다운 목록에서 키 자격 증명 모음 및 키를 선택합니다.
저장을 선택합니다.
암호화하려는 VM에 연결된 다른 모든 디스크에서 이 프로세스를 반복합니다.
디스크가 고객 관리형 키로 전환되면 암호화하려는 다른 연결된 디스크가 없는 경우 VM을 시작합니다.
Important
고객 관리형 키는 Microsoft Entra ID의 기능 중 하나인 Azure 리소스에 대한 관리 ID를 사용합니다. 고객 관리형 키를 구성하는 경우 관리 ID가 내부적으로 리소스에 자동으로 할당됩니다. 이후에 구독, 리소스 그룹 또는 관리 디스크를 Microsoft Entra 디렉터리 간에 이동하는 경우 관리 디스크와 연결된 관리 ID는 새로운 테넌트로 전송되지 않으므로 고객 관리형 키가 더 이상 작동하지 않을 수 있습니다. 자세한 내용은 Microsoft Entra 디렉터리 간에 구독 전송을 참조하세요.
자동 키 순환을 사용하도록 설정할 디스크 암호화 집합으로 이동합니다.
설정 아래에서 키를 선택합니다.
자동 키 순환을 선택하고 저장을 선택합니다.