説明
ECRはデフォルトでS3管理キーを使ってイメージを暗号化します。カスタマーマネージドKMSキーを選ぶと、独自のキーポリシーや監査要件に対応できます。KMSだけを指定してキーを省略すると、AWSマネージドキーが使われます。
想定される影響
カスタマーマネージドキーが必須の環境では、デフォルトの暗号化設定が要件を満たせない場合があります。
対処方法
リポジトリ作成時に、EncryptionConfigurationでEncryptionType: KMSと同じリージョンのカスタマーマネージドKmsKeyを指定してください。作成後は暗号化設定を変更できないため、既存リポジトリのイメージは新しいリポジトリへ移行する必要があります。
例
作成時の異なる設定を比較する例で、既存リポジトリをそのまま更新する例ではありません。キーARNは実際のキーに置き換えてください。
変更前
json
{
"Resources": {
"MyRepository": {
"Type": "AWS::ECR::Repository",
"Properties": {
"RepositoryName": "test-repository"
}
}
}
}
変更後
json
{
"Resources": {
"MyRepository": {
"Type": "AWS::ECR::Repository",
"Properties": {
"RepositoryName": "test-repository",
"EncryptionConfiguration": {
"EncryptionType": "KMS",
"KmsKey": "arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012"
}
}
}
}
}