説明
暗号化されていないECSディスクには、保存データの暗号化保護がありません。ディスク暗号化ではKMSキーを使ってデータを保護します。
想定される影響
記憶媒体が流出すると平文データが漏えいするリスクが高まり、保存データの暗号化要件を満たせない場合があります。
対処方法
新しいディスクにはencrypted = trueを設定し、必要に応じてkms_key_idでキーを指定してください。既存の平文ディスクはそのまま暗号化できないため、暗号化したコピーを作成してデータを移行してください。
例
以下は従来のalicloud_diskリソース形式を使う例です。キー変数には使用可能なKMSキーIDを指定し、ディスクを置き換える前にデータを保全してください。
変更前
hcl
resource "alicloud_disk" "data_disk" {
availability_zone = "cn-beijing-b"
name = "New-disk"
description = "Hello ecs disk."
category = "cloud_efficiency"
size = "30"
encrypted = false
}
変更後
hcl
resource "alicloud_disk" "data_disk" {
availability_zone = "cn-beijing-b"
name = "New-disk"
description = "Hello ecs disk."
category = "cloud_efficiency"
size = "30"
encrypted = true
kms_key_id = var.kms_key_id
}