説明
EFS のカスタマー管理 KMS キーでは、組織がキーポリシーとライフサイクルを管理できます。暗号化を有効にして kms_key_id を省略すると AWS マネージドキーを使用できるため、カスタマー管理キーがないだけで保存データが非暗号化とは判断できません。
共有ファイルのキー管理要件を定め、実際の暗号化状態とキーを確認してください。ファイル権限やマウント接続の TLS は別途設定する必要があります。
想定される影響
- カスタマー管理キーが必須の環境では、既定のキーが組織の管理基準を満たさない場合があります。
- 実際に暗号化されていないファイルシステムには、保存時の暗号化による保護がありません。
対処方法
ファイルシステムを新しく作成する際に encrypt: yes と必要なカスタマー管理 kms_key_id を指定してください。同じリージョンのキーと必要な権限を確認してください。既存の暗号化やキーの設定は変更できないため、プレイブックのオプションを変えるだけでなく、新しいファイルシステムにデータを移行してください。データの整合性、マウントの切り替え、正常なアクセスを検証してください。
例
キー、サブネット、セキュリティグループの例の値は実際の環境に合わせて変更してください。同じ名前のファイルシステムが存在する場合は、先に実際の状態を確認してください。
変更前
yaml
- name: EFS 생성
community.aws.efs:
state: present
name: myTestEFS
encrypt: no
tags:
Name: myTestNameTag
purpose: file-storage
targets:
- subnet_id: subnet-748c5d03
security_groups:
- sg-1a2b3c4d
新しいファイルシステムの暗号化を要求していません。
変更後
yaml
- name: EFS 생성
community.aws.efs:
state: present
name: myTestEFS
encrypt: yes
tags:
Name: myTestNameTag
purpose: file-storage
targets:
- subnet_id: subnet-748c5d03
security_groups:
- sg-1a2b3c4d
kms_key_id: some-key-id
カスタマー管理キーで暗号化する新しいファイルシステムを要求します。既存の myTestEFS が非暗号化の場合、このオプションだけで暗号化されるわけではありません。