EBS ボリュームの暗号化設定の確認が必要

新規 EBS ボリュームの暗号化を要求し、リージョンの既定設定と実際のボリューム・スナップショットの暗号化を確認してください。

説明

EBS 暗号化は、ボリュームに保存されたデータと、そのボリュームから作るスナップショットを保護します。新規ボリュームには encrypted: true を明示し、必要な KMS キーと使用権限を確認してください。

リージョンで EBS のデフォルト暗号化が有効なら、新しいボリュームは暗号化されます。暗号化されたスナップショットから作るボリュームも暗号化されます。そのため、オプションの省略や false だけで実際のボリュームが未暗号化とは判断できません。既存ボリュームでは実際の状態を確認してください。

想定される影響

  • 実際に未暗号化のボリュームのデータとスナップショットは EBS 暗号化による保護を受けられず、組織の保存時暗号化の要件を満たせない場合があります。
  • 暗号化は OS・アプリケーションのアクセス制御や、アプリケーション通信の TLS の代わりにはなりません。

対処方法

  • 新規ボリュームの暗号化要求、KMS キーと使用権限、リージョンの既定設定、元のスナップショットを併せて確認してください。
  • 既存の未暗号化ボリュームは、フラグの変更だけでは暗号化できません。スナップショットから新しい暗号化ボリュームを作るかデータを移行し、接続の切り替え、データの整合性、停止時間を計画してください。
  • 変更後は実際のボリュームとスナップショットの暗号化、KMS キー、ワークロードの正常動作を検証してください。

例

instance_id に実際のインスタンス ID を指定し、そのインスタンスに適した接続デバイスを選んでください。

暗号化を要求しない設定

yaml
---
- name: Creating EBS volume01
  amazon.aws.ec2_vol:
    instance: "{{ instance_id }}"
    encrypted: false
    volume_size: 50
    volume_type: gp2
    device_name: /dev/xvdf

暗号化を明示的に要求しない設定です。リージョンのデフォルト暗号化が適用される場合や既存ボリュームを使う場合は、実際の暗号化状態を別途確認してください。

新規ボリュームの暗号化を要求する

yaml
- name: Creating EBS volume05
  amazon.aws.ec2_vol:
    instance: "{{ instance_id }}"
    encrypted: yes
    volume_size: 50
    volume_type: gp2
    device_name: /dev/xvdf

encrypted: yes で新規ボリュームの暗号化を要求します。接続済みの未暗号化ボリュームを自動的に暗号化する手順ではありません。

参考資料