説明
保存データの暗号化が無効な NAS ファイルシステムでは、ファイルデータを暗号化せずに保存します。共有ストレージにアプリケーションのファイルや業務データを保存する場合は、作成時に適切な暗号化を設定してください。
encrypt_type = "0" は暗号化なし、1 は NAS 管理のキーを使用する設定です。保存データの暗号化は、マウント権限や通信の暗号化の代わりにはなりません。
想定される影響
- 機密ファイルが保存データの暗号化要件を満たさない可能性があります。
- 保存データが露出する事故で、ストレージ暗号化による保護を受けられません。
対処方法
- 対応するファイルシステムの種類で、
encrypt_typeを1または必要なカスタマーキー方式に設定してください。 - 既存のファイルシステムで後から暗号化を有効にすることはできません。新しい暗号化ファイルシステムへデータを移し、検証後にマウント先を切り替えてください。
- 暗号化状態、アクセス権限、通信の保護、バックアップを併せて確認してください。
例
新規ファイルシステムの暗号化設定を比較する抜粋です。既存のファイルシステムに適用する場合は、Terraform の置換計画とデータ移行を先に検討してください。
変更前
hcl
resource "alicloud_nas_file_system" "unencrypted_fs" {
protocol_type = "NFS"
storage_type = "Performance"
description = "tf-testAccNasConfig"
encrypt_type = "0"
}
保存データの暗号化を使用していません。
変更後
hcl
resource "alicloud_nas_file_system" "encrypted_fs" {
protocol_type = "NFS"
storage_type = "Performance"
description = "tf-testAccNasConfig"
encrypt_type = "1"
}
NAS 管理のキーで暗号化します。別のカスタマー管理キーを指定しなくても、この設定は暗号化を使用します。