Alicloudディスクが暗号化されていない

ディスク上の保存データを暗号化してください。

説明

暗号化されていないECSディスクには、保存データの暗号化保護がありません。ディスク暗号化ではKMSキーを使ってデータを保護します。

想定される影響

記憶媒体が流出すると平文データが漏えいするリスクが高まり、保存データの暗号化要件を満たせない場合があります。

対処方法

新しいディスクにはencrypted = trueを設定し、必要に応じてkms_key_idでキーを指定してください。既存の平文ディスクはそのまま暗号化できないため、暗号化したコピーを作成してデータを移行してください。

例

以下は従来のalicloud_diskリソース形式を使う例です。キー変数には使用可能なKMSキーIDを指定し、ディスクを置き換える前にデータを保全してください。

変更前

hcl
resource "alicloud_disk" "data_disk" {
  availability_zone = "cn-beijing-b"
  name              = "New-disk"
  description       = "Hello ecs disk."
  category          = "cloud_efficiency"
  size              = "30"
  encrypted         = false
}

変更後

hcl
resource "alicloud_disk" "data_disk" {
  availability_zone = "cn-beijing-b"
  name              = "New-disk"
  description       = "Hello ecs disk."
  category          = "cloud_efficiency"
  size              = "30"
  encrypted         = true
  kms_key_id        = var.kms_key_id
}

参考資料