EFS の保存時暗号化設定の確認が必要

新規 EFS ファイルシステムの保存時暗号化を有効にし、既存の未暗号化ファイルシステムは暗号化済みの移行先へ移してください。

説明

EFS の保存時暗号化は、ファイルシステムに保存されたデータを保護します。新規作成時には encrypt: true を明示し、必要な KMS キーと使用権限を確認してください。EFS コンソールのデフォルト暗号化と、API で作成する際のオプションを混同しないでください。

ファイルシステムの暗号化設定は、作成後には変更できません。既存の未暗号化ファイルシステムは、新しい暗号化ファイルシステムへ移行する必要があります。プレイブックのオプション変更だけでは完了しません。

想定される影響

  • 実際に未暗号化の EFS 上のファイルは保存時暗号化による保護を受けられず、組織の暗号化要件を満たせない場合があります。
  • 保存時暗号化は、ファイルへのアクセス権限やマウント接続の TLS の代わりにはなりません。

対処方法

  • 新規ファイルシステムには encrypt: true を指定し、KMS キーと権限を設定してください。既存のファイルシステムでは実際の暗号化状態を先に確認してください。
  • 未暗号化 EFS のデータは、対応するレプリケーションやデータ移行の手順で、新しい暗号化ファイルシステムへ移してください。マウント先、アプリケーションの切り替え、データの整合性、停止時間を計画してください。
  • 移行後に暗号化とファイルへのアクセスを検証してください。バックアップ・復元先の暗号化、TLS マウント、セキュリティグループ、アクセスポリシーも確認してください。

例

サブネットとセキュリティグループの ID を実際のリソースに置き換え、必要な接続権限を準備してください。

暗号化を要求しない新規ファイルシステム

yaml
---
- name: foo
  community.aws.efs:
    state: present
    name: myTestEFS
    encrypt: false
    tags:
      Name: myTestNameTag
      purpose: file-storage
    targets:
      - subnet_id: subnet-748c5d03
        security_groups: ["sg-1a2b3c4d"]

ファイルシステムの新規作成時に、保存時暗号化を要求しません。既存のファイルシステムを管理する場合は実際の暗号化状態を確認してください。

暗号化を要求する新規ファイルシステム

yaml
- name: foo
  community.aws.efs:
    state: present
    name: myTestEFS
    encrypt: true
    tags:
      Name: myTestNameTag
      purpose: file-storage
    targets:
      - subnet_id: subnet-748c5d03
        security_groups: ["sg-1a2b3c4d"]

encrypt: true は新規ファイルシステムの暗号化を要求します。未暗号化の myTestEFS が既にある場合、同じ名前にこのオプションを適用しても暗号化されません。別の暗号化済みファイルシステムへデータを移行してください。

参考資料