説明
EBS ベースの AMI のデータは、関連付けられたスナップショットに保存されます。暗号化されていない場合、保存時の暗号化ポリシーを満たさないおそれがあります。AMI の作成設定だけでなく、実際のスナップショットの暗号化状態も確認してください。
想定される影響
イメージに残るアプリケーションのデータや設定が、保存時の暗号化で保護されません。ただし、暗号化とは別に AMI とスナップショットの共有権限でもアクセスは制御されます。
対処方法
暗号化されていない AMI は暗号化したコピーを作成し、以降のデプロイには新しい AMI を使用してください。既存のインスタンスから AMI を作成する操作では、ボリュームの暗号化状態は変更できません。
例
変更前はインスタンスから AMI を作成する例です。変更後は別途用意した元の AMI を暗号化してコピーします。インスタンス ID、元のイメージ、リージョンには実際の値を指定してください。
変更前
yaml
- name: Basic AMI Creation
amazon.aws.ec2_ami:
instance_id: i-xxxxxx
wait: yes
name: newtest
変更後
yaml
- name: Copy AMI with encryption
community.aws.ec2_ami_copy:
source_image_id: "{{ source_ami_id }}"
source_region: "{{ source_region }}"
region: "{{ target_region }}"
encrypted: true
wait: true
name: newtest