説明
Amazon WorkSpaces は、ユーザーのファイル、設定、業務データを保存する仮想デスクトップ環境です。ユーザーボリュームの暗号化は、保存データとそのボリュームのスナップショットを保護します。暗号化していないボリュームには、この保護がありません。
この機能はクラウドのボリュームを保護するもので、利用者の端末やアカウントの侵害を防ぐものではありません。認証とアクセス権限も別途管理してください。
想定される影響
保存ボリュームやスナップショットを不正に取得されると、ユーザーの文書や業務データが漏えいするリスクが高まります。組織の暗号化要件を満たせない場合もあります。
対処方法
- 新規 WorkSpace に
UserVolumeEncryptionEnabled: trueを設定し、ルートボリュームの暗号化も検討してください。 - AWS マネージドキーまたは適切な対称カスタマーマネージド KMS キーを使用し、必要な権限とキーの有効な状態を維持してください。
- 既存の WorkSpace を作成後に暗号化することはできません。データを保持し、新しい暗号化 WorkSpace への移行を計画してください。CloudFormation でも、暗号化プロパティだけを変更する更新はサポートされていません。
例
作成設定の抜粋です。完全なテンプレートで WSTypeMap、WorkstationType、UserName を定義し、有効なバンドル、ディレクトリ、ユーザーを指定してください。
変更前
yaml
Resources:
MyWorkSpace:
Type: AWS::WorkSpaces::Workspace
Properties:
BundleId: !FindInMap
- WSTypeMap
- !Ref WorkstationType
- BundleId
DirectoryId: !FindInMap
- WSTypeMap
- !Ref WorkstationType
- DirectoryId
UserName: !Ref UserName
ユーザーボリュームの暗号化を明示的には要求していません。実際の WorkSpace の暗号化状態を確認してください。
変更後
yaml
Resources:
MyWorkSpace:
Type: AWS::WorkSpaces::Workspace
Properties:
BundleId: !FindInMap
- WSTypeMap
- !Ref WorkstationType
- BundleId
DirectoryId: !FindInMap
- WSTypeMap
- !Ref WorkstationType
- DirectoryId
UserName: !Ref UserName
UserVolumeEncryptionEnabled: true
新規 WorkSpace のユーザーボリュームの暗号化を要求します。ルートボリュームの暗号化は別の設定であり、既存のユーザーデータを自動移行する例ではありません。