EMR セキュリティ設定の暗号化が無効

EMR ワークロードに必要な保存時・転送時の暗号化を設定します。

説明

EMR セキュリティ設定で保存時または転送時の暗号化を無効にすると、対応する EMR の暗号化保護を利用できません。実際の保護範囲は、利用するアプリケーションやストレージ側の暗号化設定にも依存します。

想定される影響

保護されていない保存データやネットワーク通信が漏えいするリスクが高まるおそれがあります。

対処方法

EnableAtRestEncryption と EnableInTransitEncryption を有効にし、利用するストレージの鍵プロバイダーと転送時暗号化の証明書を設定してください。このセキュリティ設定を実際のクラスターに接続する必要があります。

例

この抜粋は有効化する二つのフラグだけを示しています。これだけでは暗号化設定は完成しないため、AtRestEncryptionConfiguration と InTransitEncryptionConfiguration に必要な鍵・証明書の設定を追加してください。

変更前

yaml
Resources:
  EMRSecurityConfiguration:
    Type: AWS::EMR::SecurityConfiguration
    Properties:
      SecurityConfiguration:
        EncryptionConfiguration:
          EnableInTransitEncryption: false
          EnableAtRestEncryption: false

変更後

yaml
Resources:
  EMRSecurityConfiguration:
    Type: AWS::EMR::SecurityConfiguration
    Properties:
      SecurityConfiguration:
        EncryptionConfiguration:
          EnableInTransitEncryption: true
          EnableAtRestEncryption: true

参考資料