SNSトピックのKMS暗号化が未設定

必要なメッセージ本文の保存時暗号化を設定してください。

説明

SNSのサーバー側暗号化はKmsMasterKeyIdで有効にし、トピックに保存されるメッセージ本文を保護します。この設定だけで、トピックやメッセージのメタデータ、サブスクライバー側の保存先まで暗号化されるわけではありません。

想定される影響

保存時暗号化が必要な機密メッセージが、必要なKMS保護なしで扱われるおそれがあります。

対処方法

ポリシーに合う対称暗号化KMSキーをKmsMasterKeyIdに指定してください。SNSと発行者のキー使用権限を確認し、サブスクライバー側の転送・保存の保護も別途設定してください。

例

MySNSTopicに暗号化を追加する抜粋です。KmsKeyIdには、実際に使用できるキーを指定してください。

変更前

yaml
Resources:
  MySNSTopic:
    Type: AWS::SNS::Topic
    Properties:
      TopicName: "SampleTopic"

変更後

yaml
Resources:
  MySNSTopic:
    Type: AWS::SNS::Topic
    Properties:
      TopicName: "SampleTopic"
      KmsMasterKeyId: !Ref KmsKeyId

参考資料