Alicloud Launch Template のデータディスク暗号化の確認

ECS Launch Template から作成するデータディスクの暗号化を確認してください。

説明

Launch Template は繰り返し使用するデプロイ設定です。作成するデータディスクが暗号化されていないと、保存データの保護が不十分な構成が複数のインスタンスで繰り返される可能性があります。

従来の alicloud_launch_template では、データディスクの encrypted を data_disks ブロック内に指定します。この値でシステムディスク全体の暗号化が保証されるわけではないため、ディスクの種類ごとに実際の設定を確認してください。

想定される影響

  • ディスク暗号化が必要な機密データを、暗号化せずに保存する可能性があります。
  • テンプレートの再利用により、組織の保存データ保護要件を満たさないディスクが増える可能性があります。

対処方法

  • データディスクに encrypted = true を指定し、ディスクの種類とリージョンでの暗号化対応、およびキーの権限を確認してください。
  • 使用するテンプレートのバージョンと、新規インスタンスでの実際の暗号化を確認してください。テンプレートの更新で既存ディスクが変換されるわけではありません。
  • システムディスクの暗号化は別途構成してください。新しい構成では、使用中のプロバイダーの alicloud_ecs_launch_template 属性を確認してください。

例

従来の alicloud_launch_template 形式でデータディスク設定を比較する抜粋です。イメージ、インスタンスタイプ、ネットワークの入力を環境に合わせて用意し、既存構成の変更ではリソースアドレスを維持してください。

変更前

hcl
resource "alicloud_launch_template" "unencrypted_template" {
  name                          = "tf-test-template"
  image_id                      = data.alicloud_images.images.images[0].id
  instance_type                 = data.alicloud_instances.instances.instances[0].instance_type
  system_disk_category          = "cloud_ssd"
  system_disk_size              = 40

  data_disks {
    category  = "cloud_ssd"
    size      = 40
    encrypted = false
  }
}

データディスクの暗号化を要求していません。アカウントの既定設定も含め、実際の作成結果を確認してください。

変更後

hcl
resource "alicloud_launch_template" "encrypted_template" {
  name                          = "tf-test-template"
  image_id                      = data.alicloud_images.images.images[0].id
  instance_type                 = data.alicloud_instances.instances.instances[0].instance_type
  system_disk_category          = "cloud_ssd"
  system_disk_size              = 40

  data_disks {
    category  = "cloud_ssd"
    size      = 40
    encrypted = true
  }
}

新しいデータディスクの暗号化を要求しています。システムディスクと既存ディスクは別途確認してください。

参考資料