説明
DAX はノード間で変更を伝播する際にデータをディスクへ保存します。保存時暗号化は、この基盤ストレージへの不正アクセスに対する保護を追加します。DynamoDB テーブルの暗号化とは別に、DAX クラスターの設定を確認してください。
想定される影響
- 非暗号化のキャッシュデータにはこの追加保護がなく、組織のデータ保護要件を満たさない可能性があります。
- 準備不足でクラスターを置き換えると、アプリケーションの接続が切れたり、キャッシュが蓄積される間に DynamoDB の負荷が増えたりする場合があります。
対処方法
- 新規クラスターには
SSESpecification.SSEEnabled: trueを指定し、暗号化に対応するノードタイプを選んでください。dax.r3.*は対応していません。 - 作成後に暗号化設定は変更できません。必要な名前とネットワークを備えた新しい暗号化クラスターを用意し、アプリケーションの接続を切り替えて動作を確認してください。
- DAX はサービス用の AWS マネージドキーを使用し、利用者が指定する KMS キーには対応していません。IAM 権限、ネットワークアクセス、転送時暗号化は別途管理してください。
例
新規クラスターの構成案です。対象リージョンで使えるノードタイプ、実際の DAX ロール ARN、適切なサブネットとセキュリティグループを用意してください。単一ノードは高可用性構成ではありません。既存クラスターの置き換えでは、名前の競合と接続の切り替えを検討してください。
保存時暗号化を無効化
yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: "Create a DAX cluster"
Resources:
daxCluster:
Type: AWS::DAX::Cluster
Properties:
SSESpecification:
SSEEnabled: false
ClusterName: "MyDAXCluster"
NodeType: "dax.t3.small"
ReplicationFactor: 1
IAMRoleARN: "arn:aws:iam::111122223333:role/DaxAccess"
Description: "DAX cluster created with CloudFormation"
DAX がディスクに保存するデータの暗号化を無効にします。
保存時暗号化を有効化
yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: "Create a DAX cluster"
Resources:
daxCluster:
Type: AWS::DAX::Cluster
Properties:
SSESpecification:
SSEEnabled: true
ClusterName: "MyDAXCluster"
NodeType: "dax.t3.small"
ReplicationFactor: 1
IAMRoleARN: "arn:aws:iam::111122223333:role/DaxAccess"
Description: "DAX cluster created with CloudFormation"
新規クラスターの保存時暗号化を有効にします。既存クラスターを維持したまま設定だけを変更する例ではありません。