暗号化が設定されていない WorkSpaces

WorkSpaces のユーザーボリュームは作成時に暗号化し、既存データの移行を計画してください。

説明

Amazon WorkSpaces は、ユーザーのファイル、設定、業務データを保存する仮想デスクトップ環境です。ユーザーボリュームの暗号化は、保存データとそのボリュームのスナップショットを保護します。暗号化していないボリュームには、この保護がありません。

この機能はクラウドのボリュームを保護するもので、利用者の端末やアカウントの侵害を防ぐものではありません。認証とアクセス権限も別途管理してください。

想定される影響

保存ボリュームやスナップショットを不正に取得されると、ユーザーの文書や業務データが漏えいするリスクが高まります。組織の暗号化要件を満たせない場合もあります。

対処方法

  • 新規 WorkSpace に UserVolumeEncryptionEnabled: true を設定し、ルートボリュームの暗号化も検討してください。
  • AWS マネージドキーまたは適切な対称カスタマーマネージド KMS キーを使用し、必要な権限とキーの有効な状態を維持してください。
  • 既存の WorkSpace を作成後に暗号化することはできません。データを保持し、新しい暗号化 WorkSpace への移行を計画してください。CloudFormation でも、暗号化プロパティだけを変更する更新はサポートされていません。

例

作成設定の抜粋です。完全なテンプレートで WSTypeMap、WorkstationType、UserName を定義し、有効なバンドル、ディレクトリ、ユーザーを指定してください。

変更前

yaml
Resources:
  MyWorkSpace:
    Type: AWS::WorkSpaces::Workspace
    Properties:
      BundleId: !FindInMap
        - WSTypeMap
        - !Ref WorkstationType
        - BundleId
      DirectoryId: !FindInMap
        - WSTypeMap
        - !Ref WorkstationType
        - DirectoryId
      UserName: !Ref UserName

ユーザーボリュームの暗号化を明示的には要求していません。実際の WorkSpace の暗号化状態を確認してください。

変更後

yaml
Resources:
  MyWorkSpace:
    Type: AWS::WorkSpaces::Workspace
    Properties:
      BundleId: !FindInMap
        - WSTypeMap
        - !Ref WorkstationType
        - BundleId
      DirectoryId: !FindInMap
        - WSTypeMap
        - !Ref WorkstationType
        - DirectoryId
      UserName: !Ref UserName
      UserVolumeEncryptionEnabled: true

新規 WorkSpace のユーザーボリュームの暗号化を要求します。ルートボリュームの暗号化は別の設定であり、既存のユーザーデータを自動移行する例ではありません。

参考資料