説明
EMR セキュリティ設定で保存時または転送時の暗号化を無効にすると、対応する EMR の暗号化保護を利用できません。実際の保護範囲は、利用するアプリケーションやストレージ側の暗号化設定にも依存します。
想定される影響
保護されていない保存データやネットワーク通信が漏えいするリスクが高まるおそれがあります。
対処方法
EnableAtRestEncryption と EnableInTransitEncryption を有効にし、利用するストレージの鍵プロバイダーと転送時暗号化の証明書を設定してください。このセキュリティ設定を実際のクラスターに接続する必要があります。
例
この抜粋は有効化する二つのフラグだけを示しています。これだけでは暗号化設定は完成しないため、AtRestEncryptionConfiguration と InTransitEncryptionConfiguration に必要な鍵・証明書の設定を追加してください。
変更前
yaml
Resources:
EMRSecurityConfiguration:
Type: AWS::EMR::SecurityConfiguration
Properties:
SecurityConfiguration:
EncryptionConfiguration:
EnableInTransitEncryption: false
EnableAtRestEncryption: false
変更後
yaml
Resources:
EMRSecurityConfiguration:
Type: AWS::EMR::SecurityConfiguration
Properties:
SecurityConfiguration:
EncryptionConfiguration:
EnableInTransitEncryption: true
EnableAtRestEncryption: true