説明
SNSのサーバー側暗号化はKmsMasterKeyIdで有効にし、トピックに保存されるメッセージ本文を保護します。この設定だけで、トピックやメッセージのメタデータ、サブスクライバー側の保存先まで暗号化されるわけではありません。
想定される影響
保存時暗号化が必要な機密メッセージが、必要なKMS保護なしで扱われるおそれがあります。
対処方法
ポリシーに合う対称暗号化KMSキーをKmsMasterKeyIdに指定してください。SNSと発行者のキー使用権限を確認し、サブスクライバー側の転送・保存の保護も別途設定してください。
例
MySNSTopicに暗号化を追加する抜粋です。KmsKeyIdには、実際に使用できるキーを指定してください。
変更前
yaml
Resources:
MySNSTopic:
Type: AWS::SNS::Topic
Properties:
TopicName: "SampleTopic"
変更後
yaml
Resources:
MySNSTopic:
Type: AWS::SNS::Topic
Properties:
TopicName: "SampleTopic"
KmsMasterKeyId: !Ref KmsKeyId