説明
SQS はサーバー側の暗号化で保存済みのメッセージ本文を保護します。SQS 管理の暗号化(SSE-SQS)と KMS による暗号化(SSE-KMS)があるため、kms_master_key_id がないことだけでは暗号化が無効だとは判断できません。
想定される影響
保存時の暗号化が実際に無効な場合、メッセージ本文はその保護を受けられません。また、KMS キーを個別に管理する必要がある環境では、SSE-SQS だけでは要件を満たさない場合があります。
対処方法
現在のキューの暗号化方式を確認してください。KMS による管理が必要なら kms_master_key_id を指定し、送信側と受信側に必要なキーの使用権限を設定してください。
例
変更後の例では alias/MyQueueKey を使う SSE-KMS を設定し、既存の可視性タイムアウトとメッセージ保持期間を維持します。変更前の実際の暗号化状態は、キューの設定で確認してください。
変更前
yaml
- name: SQS 큐 생성
community.aws.sqs_queue:
name: my-queue
region: ap-southeast-2
default_visibility_timeout: 120
message_retention_period: 86400
変更後
yaml
- name: SQS 큐 생성
community.aws.sqs_queue:
name: my-queue
region: ap-southeast-2
default_visibility_timeout: 120
message_retention_period: 86400
kms_master_key_id: alias/MyQueueKey
kms_data_key_reuse_period_seconds: 3600