保存時暗号化が無効な DAX クラスター

DAX がディスクに保存するキャッシュデータを暗号化し、既存の非暗号化クラスターは新しい暗号化クラスターへ移行してください。

説明

DAX はノード間で変更を伝播する際にデータをディスクへ保存します。保存時暗号化は、この基盤ストレージへの不正アクセスに対する保護を追加します。DynamoDB テーブルの暗号化とは別に、DAX クラスターの設定を確認してください。

想定される影響

  • 非暗号化のキャッシュデータにはこの追加保護がなく、組織のデータ保護要件を満たさない可能性があります。
  • 準備不足でクラスターを置き換えると、アプリケーションの接続が切れたり、キャッシュが蓄積される間に DynamoDB の負荷が増えたりする場合があります。

対処方法

  • 新規クラスターには SSESpecification.SSEEnabled: true を指定し、暗号化に対応するノードタイプを選んでください。dax.r3.* は対応していません。
  • 作成後に暗号化設定は変更できません。必要な名前とネットワークを備えた新しい暗号化クラスターを用意し、アプリケーションの接続を切り替えて動作を確認してください。
  • DAX はサービス用の AWS マネージドキーを使用し、利用者が指定する KMS キーには対応していません。IAM 権限、ネットワークアクセス、転送時暗号化は別途管理してください。

例

新規クラスターの構成案です。対象リージョンで使えるノードタイプ、実際の DAX ロール ARN、適切なサブネットとセキュリティグループを用意してください。単一ノードは高可用性構成ではありません。既存クラスターの置き換えでは、名前の競合と接続の切り替えを検討してください。

保存時暗号化を無効化

yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: "Create a DAX cluster"
Resources:
  daxCluster:
    Type: AWS::DAX::Cluster
    Properties:
      SSESpecification:
        SSEEnabled: false
      ClusterName: "MyDAXCluster"
      NodeType: "dax.t3.small"
      ReplicationFactor: 1
      IAMRoleARN: "arn:aws:iam::111122223333:role/DaxAccess"
      Description: "DAX cluster created with CloudFormation"

DAX がディスクに保存するデータの暗号化を無効にします。

保存時暗号化を有効化

yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: "Create a DAX cluster"
Resources:
  daxCluster:
    Type: AWS::DAX::Cluster
    Properties:
      SSESpecification:
        SSEEnabled: true
      ClusterName: "MyDAXCluster"
      NodeType: "dax.t3.small"
      ReplicationFactor: 1
      IAMRoleARN: "arn:aws:iam::111122223333:role/DaxAccess"
      Description: "DAX cluster created with CloudFormation"

新規クラスターの保存時暗号化を有効にします。既存クラスターを維持したまま設定だけを変更する例ではありません。

参考資料