vSAN(Virtual SAN)基礎知識 練習問題 27:保存データ暗号化機能の仕組み
vSANにおける暗号化(Data-At-Rest Encryption)機能について、正しい説明はどれか。
- vSANの暗号化はディスク層で実施され、鍵管理サーバー(KMS)と連携して暗号鍵を管理する
- vSANの暗号化を有効にすると重複排除や圧縮機能は完全に利用できなくなる
- vSANの暗号化は仮想マシン単位でのみ設定可能であり、クラスタ全体への適用はできない
- vSANの暗号化はネットワーク経由の通信のみを対象とし、ディスクに保存されたデータは暗号化されない
- vSANの暗号化には鍵管理サーバーは不要であり、ESXiホスト単体で完結する
正解と解説を見る
正解:vSANの暗号化はディスク層で実施され、鍵管理サーバー(KMS)と連携して暗号鍵を管理する
vSANのData-At-Rest暗号化は、ディスクに保存されるデータを暗号化する機能であり、暗号鍵の管理には外部の鍵管理サーバー(KMS: Key Management Server)との連携が必要である。
【正解の理由】
vSANの暗号化機能はディスクグループレベルでデータを暗号化し、暗号鍵の生成・管理をKMSに委任する構成となっている。これによりディスクの盗難や不正な取り外しに対するデータ保護が実現される。
【不正解の理由】
• 「重複排除や圧縮機能は完全に利用できなくなる」という説明は誤り。vSANでは暗号化と重複排除・圧縮を併用することが可能である
• 「仮想マシン単位でのみ設定可能」という説明は誤り。vSANの暗号化はクラスタ全体に対して有効化する設定が基本である
• 「ネットワーク経由の通信のみを対象とし、ディスクに保存されたデータは暗号化されない」という説明は誤り。Data-At-Rest暗号化はまさにディスク上の保存データを対象とする機能である
• 「鍵管理サーバーは不要」という説明は誤り。KMSとの連携が暗号化機能の前提となっている