説明
カスタマー管理の KMS キーを使うと、組織がキーの権限とライフサイクルを管理できます。kms_key_id がないだけで、ディスクが暗号化されていないとは判断できません。暗号化ディスクは、サービスキーやアカウントの既定の暗号化設定で指定されたキーを使う場合があります。
想定される影響
- 実際のキーが組織の鍵管理や監査の要件を満たさない可能性があります。
- 使用中のキーを無効化または削除すると、暗号化データにアクセスできなくなる可能性があります。
対処方法
- ディスクの実際の暗号化状態とキーを確認してください。カスタマー管理のキーが必要なら、
encrypted = trueと承認済みのkms_key_idを指定してください。 - ECS にキーの使用権限を付与し、キーの無効化と削除を管理してください。
- 既存ディスクは暗号化設定を書き換えるだけでは変換できません。プロバイダーの計画で置換の有無を確認し、必要なデータ移行と接続の切り替えを準備してください。
例
従来の alicloud_disk 形式の抜粋です。プロバイダー 1.122.0 からリソース名は alicloud_ecs_disk に変更されています。マスクされたキー ID は、実際に使用できるキー ID に置き換えてください。
キーを明示しない暗号化ディスク
hcl
resource "alicloud_disk" "ecs_disk" {
availability_zone = "cn-beijing-b"
name = "New-disk"
description = "Hello ecs disk."
category = "cloud_efficiency"
size = "30"
encrypted = true
tags = {
Name = "TerraformTest"
}
}
暗号化は有効です。選択されたキーが組織の要件に合うか確認してください。
キーを明示した暗号化ディスク
hcl
resource "alicloud_disk" "ecs_disk" {
availability_zone = "cn-beijing-b"
name = "New-disk"
description = "Hello ecs disk."
category = "cloud_efficiency"
size = "30"
encrypted = true
kms_key_id = "2a6767f0-a16c-4679-a60f-13bf*****"
tags = {
Name = "TerraformTest"
}
}
キー ID を指定しています。有効なキーと権限が必要であり、既存ディスクのキーが直ちに置き換わるわけではありません。