EFS のカスタマー管理 KMS キーの確認

EFS の作成時に暗号化とカスタマー管理 KMS キーの要件を指定してください。

説明

EFS のカスタマー管理 KMS キーでは、組織がキーポリシーとライフサイクルを管理できます。暗号化を有効にして kms_key_id を省略すると AWS マネージドキーを使用できるため、カスタマー管理キーがないだけで保存データが非暗号化とは判断できません。

共有ファイルのキー管理要件を定め、実際の暗号化状態とキーを確認してください。ファイル権限やマウント接続の TLS は別途設定する必要があります。

想定される影響

  • カスタマー管理キーが必須の環境では、既定のキーが組織の管理基準を満たさない場合があります。
  • 実際に暗号化されていないファイルシステムには、保存時の暗号化による保護がありません。

対処方法

ファイルシステムを新しく作成する際に encrypt: yes と必要なカスタマー管理 kms_key_id を指定してください。同じリージョンのキーと必要な権限を確認してください。既存の暗号化やキーの設定は変更できないため、プレイブックのオプションを変えるだけでなく、新しいファイルシステムにデータを移行してください。データの整合性、マウントの切り替え、正常なアクセスを検証してください。

例

キー、サブネット、セキュリティグループの例の値は実際の環境に合わせて変更してください。同じ名前のファイルシステムが存在する場合は、先に実際の状態を確認してください。

変更前

yaml
- name: EFS 생성
  community.aws.efs:
    state: present
    name: myTestEFS
    encrypt: no
    tags:
      Name: myTestNameTag
      purpose: file-storage
    targets:
      - subnet_id: subnet-748c5d03
        security_groups:
          - sg-1a2b3c4d

新しいファイルシステムの暗号化を要求していません。

変更後

yaml
- name: EFS 생성
  community.aws.efs:
    state: present
    name: myTestEFS
    encrypt: yes
    tags:
      Name: myTestNameTag
      purpose: file-storage
    targets:
      - subnet_id: subnet-748c5d03
        security_groups:
          - sg-1a2b3c4d
    kms_key_id: some-key-id

カスタマー管理キーで暗号化する新しいファイルシステムを要求します。既存の myTestEFS が非暗号化の場合、このオプションだけで暗号化されるわけではありません。

参考資料