AMI の EBS スナップショットの暗号化の確認

EBS ベースの AMI を構成するスナップショットに、必要な保存時の暗号化を適用します。

説明

EBS ベースの AMI のデータは、関連付けられたスナップショットに保存されます。暗号化されていない場合、保存時の暗号化ポリシーを満たさないおそれがあります。AMI の作成設定だけでなく、実際のスナップショットの暗号化状態も確認してください。

想定される影響

イメージに残るアプリケーションのデータや設定が、保存時の暗号化で保護されません。ただし、暗号化とは別に AMI とスナップショットの共有権限でもアクセスは制御されます。

対処方法

暗号化されていない AMI は暗号化したコピーを作成し、以降のデプロイには新しい AMI を使用してください。既存のインスタンスから AMI を作成する操作では、ボリュームの暗号化状態は変更できません。

例

変更前はインスタンスから AMI を作成する例です。変更後は別途用意した元の AMI を暗号化してコピーします。インスタンス ID、元のイメージ、リージョンには実際の値を指定してください。

変更前

yaml
- name: Basic AMI Creation
  amazon.aws.ec2_ami:
    instance_id: i-xxxxxx
    wait: yes
    name: newtest

変更後

yaml
- name: Copy AMI with encryption
  community.aws.ec2_ami_copy:
    source_image_id: "{{ source_ami_id }}"
    source_region: "{{ source_region }}"
    region: "{{ target_region }}"
    encrypted: true
    wait: true
    name: newtest

参考資料