Alicloud NAS のカスタマー管理 KMS キーの確認

NAS の暗号化方式と鍵管理要件を確認し、必要に応じてカスタマー管理の KMS キーを使用してください。

説明

カスタマー管理の KMS キーは、組織が NAS のキー権限とライフサイクルを管理する場合に使用します。NAS 管理のキーも KMS を使ってデータを暗号化するため、カスタマーキーがないだけで暗号化されていないとは判断できません。

プロバイダー 1.293.0 の文書では、encrypt_type = "1" は NAS 管理のキー、2 はカスタマー管理のキーで、後者は Extreme NAS に対応します。2 には kms_key_id が必要です。

想定される影響

  • 実際のキー方式が組織の鍵管理要件に合わない可能性があります。
  • カスタマーキーを無効化または削除すると、ファイルシステムにアクセスできなくなる可能性があります。

対処方法

  • 実際の暗号化状態とキーを確認し、対応するファイルシステムでカスタマーキーが必要か判断してください。
  • 必要な場合は encrypt_type = "2" と使用可能な kms_key_id を指定し、NAS に必要なキー権限を付与してください。
  • 作成後に暗号化方式やキーを変更できないため、既存のファイルシステムではデータ移行を計画してください。キーの削除や無効化の影響と復旧手順も確認してください。

例

異なる新規ファイルシステム構成を比較します。後の例の容量とゾーンには対応する Extreme NAS の値を、キー ID には実際に使用できるキーを指定してください。設定を変更するだけで既存のファイルシステムが変換されるわけではありません。

暗号化を明示しない構成

hcl
resource "alicloud_nas_file_system" "nas_without_kms" {
  protocol_type = "NFS"
  storage_type  = "Performance"
  description   = "tf-testAccNasConfig"
}

汎用 NAS で暗号化方式を明示していません。暗号化の既定値は 0 なので、実際の保護状態を確認してください。

カスタマーキーを使用する Extreme NAS

hcl
resource "alicloud_nas_file_system" "nas_with_kms" {
  protocol_type = "NFS"
  storage_type  = "standard"
  file_system_type = "extreme"
  capacity         = var.nas_capacity
  zone_id          = var.nas_zone_id
  description   = "tf-testAccNasConfig"
  encrypt_type  = "2"
  kms_key_id    = "1234abcd-12ab-34cd-56ef-1234567890ab"
}

カスタマー管理のキーで暗号化する新しい Extreme NAS 構成です。マウント先とアクセス権限は別途構成する必要があります。

参考資料