ECRリポジトリでカスタマーマネージドKMSキーが未使用

キー管理要件に合うECRの暗号化設定を選んでください。

説明

ECRはデフォルトでS3管理キーを使ってイメージを暗号化します。カスタマーマネージドKMSキーを選ぶと、独自のキーポリシーや監査要件に対応できます。KMSだけを指定してキーを省略すると、AWSマネージドキーが使われます。

想定される影響

カスタマーマネージドキーが必須の環境では、デフォルトの暗号化設定が要件を満たせない場合があります。

対処方法

リポジトリ作成時に、EncryptionConfigurationでEncryptionType: KMSと同じリージョンのカスタマーマネージドKmsKeyを指定してください。作成後は暗号化設定を変更できないため、既存リポジトリのイメージは新しいリポジトリへ移行する必要があります。

例

作成時の異なる設定を比較する例で、既存リポジトリをそのまま更新する例ではありません。キーARNは実際のキーに置き換えてください。

変更前

json
{
  "Resources": {
    "MyRepository": {
      "Type": "AWS::ECR::Repository",
      "Properties": {
        "RepositoryName": "test-repository"
      }
    }
  }
}

変更後

json
{
  "Resources": {
    "MyRepository": {
      "Type": "AWS::ECR::Repository",
      "Properties": {
        "RepositoryName": "test-repository",
        "EncryptionConfiguration": {
          "EncryptionType": "KMS",
          "KmsKey": "arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012"
        }
      }
    }
  }
}

参考資料