EFS のカスタマー管理 KMS キーの確認

EFS の暗号化とカスタマー管理 KMS キーの要件を分けて確認してください。

説明

EFS でカスタマー管理 KMS キーを使うと、組織がキーポリシーとライフサイクルを管理できます。カスタマー管理キーを指定しなくても、暗号化されたファイルシステムは AWS マネージドキーを使用できるため、キー設定の省略と非暗号化を混同しないでください。

保存時の暗号化は、ファイルのアクセス権限やマウント接続の TLS の代わりにはなりません。

想定される影響

  • カスタマー管理キーが必要な環境では、既定のキーが組織の管理基準を満たさない場合があります。
  • 実際に暗号化されていないファイルシステムには、保存時の暗号化による保護がありません。一方、使用中のキーを無効化または削除すると、ファイルへのアクセスが中断するおそれがあります。

対処方法

新しいファイルシステムに encrypted: true を指定し、カスタマー管理キーが必要な場合は同じリージョンの利用可能なキーを kmsKeyID に設定してください。キーポリシーと必要な権限を確認してください。既存ファイルシステムの暗号化状態や KMS キーは変更できないため、新しい移行先へのデータ移行とマウントの切り替えを計画し、検証してください。

例

キー ID とプロバイダー設定は実際の環境に合わせて指定してください。

変更前

yaml
apiVersion: efs.aws.crossplane.io/v1alpha1
kind: FileSystem
metadata:
  name: example
spec:
  forProvider:
    region: us-east-1
    encrypted: false
  providerConfigRef:
    name: example

新しいファイルシステムの保存時の暗号化を要求していません。

変更後

yaml
apiVersion: efs.aws.crossplane.io/v1alpha1
kind: FileSystem
metadata:
  name: example
spec:
  forProvider:
    region: us-east-1
    kmsKeyID: 1234abcd-12ab-34cd-56ef-1234567890ab
    encrypted: true
  providerConfigRef:
    name: example

指定した KMS キーで暗号化する新しいファイルシステムを要求します。既存リソースのデータが自動で移行されるわけではありません。

参考資料