説明
暗号化されたEBSボリュームでKmsKeyIdを指定しない場合、そのリージョンで設定されたデフォルトのEBS KMSキーが使われます。デフォルトがカスタマーマネージドキーの場合もあり、未指定だからといって平文で保存されるわけではありません。
想定される影響
デフォルトのキーがボリュームのアクセス制御や監査要件に合わないと、組織のキー管理ポリシーを満たせない場合があります。
対処方法
特定のキーが必要なら、Encrypted: trueと同じリージョンのKmsKeyIdを指定し、使用権限を確認してください。既存ボリュームのキーを変えるには、スナップショットを利用して新しいボリュームを作成します。
例
ボリューム作成時のデフォルトキーの使用と、明示的なキー指定を比較します。MyKmsKeyには、別途定義した実際のキーを参照させてください。
変更前
yaml
Resources:
DataVolume:
Type: AWS::EC2::Volume
Properties:
Size: 100
Encrypted: true
AvailabilityZone: us-west-1a
変更後
yaml
Resources:
DataVolume:
Type: AWS::EC2::Volume
Properties:
Size: 100
Encrypted: true
AvailabilityZone: us-west-1a
KmsKeyId: !Ref MyKmsKey