説明
EFS でカスタマー管理 KMS キーを使うと、組織がキーポリシーとライフサイクルを管理できます。カスタマー管理キーを指定しなくても、暗号化されたファイルシステムは AWS マネージドキーを使用できるため、キー設定の省略と非暗号化を混同しないでください。
保存時の暗号化は、ファイルのアクセス権限やマウント接続の TLS の代わりにはなりません。
想定される影響
- カスタマー管理キーが必要な環境では、既定のキーが組織の管理基準を満たさない場合があります。
- 実際に暗号化されていないファイルシステムには、保存時の暗号化による保護がありません。一方、使用中のキーを無効化または削除すると、ファイルへのアクセスが中断するおそれがあります。
対処方法
新しいファイルシステムに encrypted: true を指定し、カスタマー管理キーが必要な場合は同じリージョンの利用可能なキーを kmsKeyID に設定してください。キーポリシーと必要な権限を確認してください。既存ファイルシステムの暗号化状態や KMS キーは変更できないため、新しい移行先へのデータ移行とマウントの切り替えを計画し、検証してください。
例
キー ID とプロバイダー設定は実際の環境に合わせて指定してください。
変更前
yaml
apiVersion: efs.aws.crossplane.io/v1alpha1
kind: FileSystem
metadata:
name: example
spec:
forProvider:
region: us-east-1
encrypted: false
providerConfigRef:
name: example
新しいファイルシステムの保存時の暗号化を要求していません。
変更後
yaml
apiVersion: efs.aws.crossplane.io/v1alpha1
kind: FileSystem
metadata:
name: example
spec:
forProvider:
region: us-east-1
kmsKeyID: 1234abcd-12ab-34cd-56ef-1234567890ab
encrypted: true
providerConfigRef:
name: example
指定した KMS キーで暗号化する新しいファイルシステムを要求します。既存リソースのデータが自動で移行されるわけではありません。