EBSボリュームのKMSキーが未指定

ボリュームの暗号化に使うKMSキーがポリシーに合うか確認してください。

説明

暗号化されたEBSボリュームでKmsKeyIdを指定しない場合、そのリージョンで設定されたデフォルトのEBS KMSキーが使われます。デフォルトがカスタマーマネージドキーの場合もあり、未指定だからといって平文で保存されるわけではありません。

想定される影響

デフォルトのキーがボリュームのアクセス制御や監査要件に合わないと、組織のキー管理ポリシーを満たせない場合があります。

対処方法

特定のキーが必要なら、Encrypted: trueと同じリージョンのKmsKeyIdを指定し、使用権限を確認してください。既存ボリュームのキーを変えるには、スナップショットを利用して新しいボリュームを作成します。

例

ボリューム作成時のデフォルトキーの使用と、明示的なキー指定を比較します。MyKmsKeyには、別途定義した実際のキーを参照させてください。

変更前

yaml
Resources:
  DataVolume:
    Type: AWS::EC2::Volume
    Properties:
      Size: 100
      Encrypted: true
      AvailabilityZone: us-west-1a

変更後

yaml
Resources:
  DataVolume:
    Type: AWS::EC2::Volume
    Properties:
      Size: 100
      Encrypted: true
      AvailabilityZone: us-west-1a
      KmsKeyId: !Ref MyKmsKey

参考資料