説明
EBS 暗号化は、ボリュームに保存されたデータと、そのボリュームから作るスナップショットを保護します。新規ボリュームには encrypted: true を明示し、必要な KMS キーと使用権限を確認してください。
リージョンで EBS のデフォルト暗号化が有効なら、新しいボリュームは暗号化されます。暗号化されたスナップショットから作るボリュームも暗号化されます。そのため、オプションの省略や false だけで実際のボリュームが未暗号化とは判断できません。既存ボリュームでは実際の状態を確認してください。
想定される影響
- 実際に未暗号化のボリュームのデータとスナップショットは EBS 暗号化による保護を受けられず、組織の保存時暗号化の要件を満たせない場合があります。
- 暗号化は OS・アプリケーションのアクセス制御や、アプリケーション通信の TLS の代わりにはなりません。
対処方法
- 新規ボリュームの暗号化要求、KMS キーと使用権限、リージョンの既定設定、元のスナップショットを併せて確認してください。
- 既存の未暗号化ボリュームは、フラグの変更だけでは暗号化できません。スナップショットから新しい暗号化ボリュームを作るかデータを移行し、接続の切り替え、データの整合性、停止時間を計画してください。
- 変更後は実際のボリュームとスナップショットの暗号化、KMS キー、ワークロードの正常動作を検証してください。
例
instance_id に実際のインスタンス ID を指定し、そのインスタンスに適した接続デバイスを選んでください。
暗号化を要求しない設定
yaml
---
- name: Creating EBS volume01
amazon.aws.ec2_vol:
instance: "{{ instance_id }}"
encrypted: false
volume_size: 50
volume_type: gp2
device_name: /dev/xvdf
暗号化を明示的に要求しない設定です。リージョンのデフォルト暗号化が適用される場合や既存ボリュームを使う場合は、実際の暗号化状態を別途確認してください。
新規ボリュームの暗号化を要求する
yaml
- name: Creating EBS volume05
amazon.aws.ec2_vol:
instance: "{{ instance_id }}"
encrypted: yes
volume_size: 50
volume_type: gp2
device_name: /dev/xvdf
encrypted: yes で新規ボリュームの暗号化を要求します。接続済みの未暗号化ボリュームを自動的に暗号化する手順ではありません。