説明
Redshift クラスターにカスタマーマネージド KMS キーを指定しないと、キーポリシーとライフサイクルを組織で直接管理する要件を満たせない場合があります。現在の新規プロビジョニングクラスターは既定で暗号化されるため、KmsKeyId の省略は平文保存を意味しません。既存クラスターとスナップショットからの復元は別途確認してください。
想定される影響
既定のキーが組織のキーアクセス管理や監査の要件を満たさない場合があります。一方、必要なキーの無効化や削除は、データへのアクセスと復旧に影響するおそれがあります。
対処方法
カスタマーマネージドキーが必要な場合は Encrypted: true と実際のキーの KmsKeyId を指定してください。Redshift に必要なキー権限を維持し、既存クラスターで利用できるキー変更手順とサービスへの影響を確認してください。キーの権限・ローテーション・削除を、バックアップの保持要件と合わせて管理してください。
例
クラスターの抜粋です。対応する RedshiftNodeType、サブネットグループ、必要なキーを定義してください。管理者パスワードは Redshift に管理させます。残している PubliclyAccessible: true とネットワークアクセスは別途確認が必要です。
変更前
yaml
Resources:
RedshiftCluster:
Type: AWS::Redshift::Cluster
Properties:
ClusterSubnetGroupName: !Ref RedshiftClusterSubnetGroup
DBName: analytics
MasterUsername: admin
ManageMasterPassword: true
PubliclyAccessible: true
NodeType: !Ref RedshiftNodeType
Port: 5439
カスタマーマネージドキーを指定していません。新規クラスターの既定の暗号化が組織の要件を満たすか確認してください。
変更後
yaml
Resources:
RedshiftCluster:
Type: AWS::Redshift::Cluster
Properties:
ClusterSubnetGroupName: !Ref RedshiftClusterSubnetGroup
DBName: analytics
MasterUsername: admin
ManageMasterPassword: true
PubliclyAccessible: true
NodeType: !Ref RedshiftNodeType
Port: 5439
Encrypted: true
KmsKeyId: !Ref RedshiftKeyArn
指定した KMS キーでの暗号化を要求します。キー権限とクラスターの実際の設定を確認してください。