Alicloud ECS データディスクの KMS キーの確認

ECS データディスクの実際の暗号化状態と KMS キーを、組織の鍵管理要件に照らして確認してください。

説明

カスタマー管理の KMS キーを使うと、組織がキーの権限とライフサイクルを管理できます。kms_key_id がないだけで、ディスクが暗号化されていないとは判断できません。暗号化ディスクは、サービスキーやアカウントの既定の暗号化設定で指定されたキーを使う場合があります。

想定される影響

  • 実際のキーが組織の鍵管理や監査の要件を満たさない可能性があります。
  • 使用中のキーを無効化または削除すると、暗号化データにアクセスできなくなる可能性があります。

対処方法

  • ディスクの実際の暗号化状態とキーを確認してください。カスタマー管理のキーが必要なら、encrypted = true と承認済みの kms_key_id を指定してください。
  • ECS にキーの使用権限を付与し、キーの無効化と削除を管理してください。
  • 既存ディスクは暗号化設定を書き換えるだけでは変換できません。プロバイダーの計画で置換の有無を確認し、必要なデータ移行と接続の切り替えを準備してください。

例

従来の alicloud_disk 形式の抜粋です。プロバイダー 1.122.0 からリソース名は alicloud_ecs_disk に変更されています。マスクされたキー ID は、実際に使用できるキー ID に置き換えてください。

キーを明示しない暗号化ディスク

hcl
resource "alicloud_disk" "ecs_disk" {
  availability_zone = "cn-beijing-b"
  name              = "New-disk"
  description       = "Hello ecs disk."
  category          = "cloud_efficiency"
  size              = "30"
  encrypted         = true

  tags = {
    Name = "TerraformTest"
  }
}

暗号化は有効です。選択されたキーが組織の要件に合うか確認してください。

キーを明示した暗号化ディスク

hcl
resource "alicloud_disk" "ecs_disk" {
  availability_zone = "cn-beijing-b"
  name              = "New-disk"
  description       = "Hello ecs disk."
  category          = "cloud_efficiency"
  size              = "30"
  encrypted         = true
  kms_key_id        = "2a6767f0-a16c-4679-a60f-13bf*****"

  tags = {
    Name = "TerraformTest"
  }
}

キー ID を指定しています。有効なキーと権限が必要であり、既存ディスクのキーが直ちに置き換わるわけではありません。

参考資料