説明
OSSのAES256サーバー側暗号化でも、保存データは暗号化されます。カスタマー管理のKMSキーは、キーへのアクセスやライフサイクルを組織で個別に管理する必要がある場合の選択肢です。
想定される影響
カスタマー管理キーが必要な環境では、OSS管理キーだけでは組織のキー管理要件を満たせない場合があります。
対処方法
必要に応じてsse_algorithm = "KMS"と同じリージョンのkms_master_key_idを指定し、キーの使用権限を設定してください。既存オブジェクトの暗号化は自動で変わらないため、別途移行してください。
例
以下はデフォルトの暗号化をAES256から指定したKMSキーに変更する例です。変数には実際に使用するキーIDを指定してください。
変更前
hcl
resource "alicloud_oss_bucket" "bucket" {
bucket = "bucket-170309-sserule"
acl = "private"
server_side_encryption_rule {
sse_algorithm = "AES256"
}
}
変更後
hcl
resource "alicloud_oss_bucket" "bucket" {
bucket = "bucket-170309-sserule"
acl = "private"
server_side_encryption_rule {
sse_algorithm = "KMS"
kms_master_key_id = var.kms_key_id
}
}