EFS のカスタマー管理 KMS キーの確認

EFS の保存時の暗号化とカスタマー管理 KMS キーの要件を確認してください。

説明

EFS はアプリケーションデータや共有ファイルを保存するため、保存時の暗号化とキー管理が重要です。カスタマー管理 KMS キーでは、組織がキーポリシーとライフサイクルを直接管理できます。

Encrypted: true のファイルシステムは、KmsKeyId を省略しても AWS マネージドキーで暗号化できます。カスタマー管理キーの未指定と非暗号化を混同せず、実際の暗号化状態とキーを確認してください。

想定される影響

  • 実際に暗号化されていないファイルシステムには、保存時の暗号化による保護がありません。
  • カスタマー管理キーが必須の環境では、既定のキーが組織の要件を満たさない場合があります。

対処方法

新しい EFS に Encrypted: true を指定し、カスタマー管理キーが必要な場合は同じリージョンのキー ARN を KmsKeyId に設定してください。キーポリシーと必要な権限を確認してください。既存ファイルシステムの暗号化やキーを変えるには新しいファイルシステムが必要なため、CloudFormation の置換計画、データ移行、マウントの切り替えを検討してください。ファイル権限、TLS、バックアップも別途管理してください。

例

新しいファイルシステムの設定を比較します。キー ARN は利用可能なキーに置き換えてください。

変更前

yaml
Resources:
  FileSystem:
    Type: AWS::EFS::FileSystem
    Properties:
      Encrypted: false

保存時の暗号化を明示的に無効にします。

変更後

yaml
Resources:
  FileSystem:
    Type: AWS::EFS::FileSystem
    Properties:
      Encrypted: true
      KmsKeyId: arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012

指定したキーで新しいファイルシステムを暗号化します。既存データの暗号化や移行を自動で行う設定ではありません。

参考資料