説明
EFS は、複数のインスタンスやコンテナーで共有するストレージです。保存時の暗号化はファイルとメタデータを保護し、暗号化していないファイルシステムにはこの保護がありません。
Crossplane の FileSystem を作成するときは暗号化を明示し、Composition やテンプレートでも同じ要件を維持してください。暗号化しても、正当にマウントしてファイルを読める利用者のアクセスは制限されません。
想定される影響
保存データを不正に取得されると、共有文書、アップロードファイル、アプリケーションのデータが漏えいするリスクが高まります。組織の暗号化要件を満たせない場合もあります。
対処方法
- 新しいファイルシステムでは
spec.forProvider.encryptedをtrueにし、必要なキーと権限を確認してください。 - 既存のファイルシステムの暗号化設定は変更できません。元のデータとバックアップを保持し、新しい暗号化ファイルシステムに移行してから、マウント先とアプリケーションを切り替えてください。
- ファイル権限、マウントターゲット、ネットワークからのアクセスを制限し、通信の暗号化も別途設定してください。
例
新しいファイルシステムの作成設定を比較します。example の ProviderConfig と、必要なマウントターゲットやネットワークは別途用意してください。リソース名が異なる例であり、データを自動移行するものではありません。
変更前
yaml
apiVersion: efs.aws.crossplane.io/v1alpha1
kind: FileSystem
metadata:
name: example3
spec:
forProvider:
region: us-east-1
encrypted: false
providerConfigRef:
name: example
保存時の暗号化を使わずにファイルシステムを作成します。
変更後
yaml
apiVersion: efs.aws.crossplane.io/v1alpha1
kind: FileSystem
metadata:
name: example
spec:
forProvider:
region: us-east-1
encrypted: true
providerConfigRef:
name: example
新しいファイルシステムの暗号化を要求します。既存データを移行し、実際の暗号化とファイルアクセスを確認してください。