暗号化が無効な EFS ファイルシステム

EFS の保存データを暗号化し、既存のファイルシステムからはデータを保全して移行してください。

説明

EFS の保存時の暗号化は、共有ファイルシステム内のファイルとメタデータを保護します。暗号化していないファイルシステムには、保存データに対するこの保護がありません。暗号化しても、読み取りを許可された利用者やアプリケーションのアクセスは制限されないため、ファイルの権限とネットワークの制御も必要です。

想定される影響

保存データを不正に取得されると、運用ファイルや複数の処理で共有する機密情報が漏えいするリスクが高まります。組織のデータ保護要件を満たせない場合もあります。

対処方法

新規ファイルシステムには Encrypted: true を設定してください。独自のキーが必要な場合は適切な KMS キーと権限を指定し、それ以外は EFS の既定のキーを使用します。通信の暗号化とアクセス権限も別途設定してください。

既存のファイルシステムの暗号化設定は変更できません。CloudFormation で Encrypted を変更するとファイルシステムが置き換えられ、データは自動ではコピーされません。元のデータとバックアップを保持し、暗号化した移行先にデータを移して、マウントとアプリケーションの動作を確認してください。

例

ファイルシステムの作成設定を比較します。マウントターゲットとアクセス制御は別途設定が必要です。両方の例で削除・置換時にデータを保持しますが、データの移行は行いません。

変更前

yaml
Resources:
  EFSFileSystem01:
    Type: AWS::EFS::FileSystem
    DeletionPolicy: Retain
    UpdateReplacePolicy: Retain
    Properties:
      BackupPolicy:
        Status: ENABLED
      Encrypted: false
      LifecyclePolicies:
        - TransitionToIA: AFTER_60_DAYS
      PerformanceMode: generalPurpose
      ThroughputMode: bursting

変更後

yaml
Resources:
  EFSFileSystem01:
    Type: AWS::EFS::FileSystem
    DeletionPolicy: Retain
    UpdateReplacePolicy: Retain
    Properties:
      BackupPolicy:
        Status: ENABLED
      Encrypted: true
      LifecyclePolicies:
        - TransitionToIA: AFTER_60_DAYS
      PerformanceMode: generalPurpose
      ThroughputMode: bursting

参考資料