Amazon Aurora の保存時の暗号化設定の確認

Aurora の実際の保存時の暗号化とキーを確認し、既存の非暗号化データを保護してください。

説明

Aurora はアプリケーションの中核となるデータや顧客情報を保存します。保存時の暗号化はデータ、バックアップ、スナップショットを保護するため、実際の暗号化状態とキーを確認してください。

2026 年 2 月 18 日以降に作成される新しい Aurora クラスターは、既定で AWS 所有キーによって暗号化されます。明示的な設定の省略は平文保存を意味しません。古い非暗号化スナップショットの復元や複製では、非暗号化データが残る場合があります。

想定される影響

実際に暗号化されていないストレージやバックアップへの不正アクセスにより、機密情報が漏えいしたり、組織の暗号化基準を満たせなかったりするおそれがあります。暗号化が有効でも DB 権限とネットワークのアクセス制御は必要です。

対処方法

  • 新規クラスターでは storage_encrypted = true を明示し、必要なキー管理の基準を適用してください。
  • 既存の非暗号化クラスターでは、スナップショットを暗号化してコピーし、新しいクラスターへ復元する手順を計画してください。データの整合性とアプリケーションの切り替えも確認してください。
  • Terraform の計画で置き換えを確認し、適用後は実際のクラスターとバックアップの暗号化、KMS 権限を確認してください。

例

クラスター設定の抜粋です。パスワードは安全に供給し、Terraform の状態へのアクセスを制限してください。DB インスタンスやネットワークなどの構成は別途必要です。

明示的な暗号化要求なし

hcl
resource "aws_rds_cluster" "aurora_cluster" {
  cluster_identifier       = "my-cluster"
  engine                   = "aurora-mysql"
  master_username          = "admin"
  master_password          = var.master_password
  storage_encrypted        = false
}

暗号化を明示的には要求していません。現在のサービスの既定値と作成・復元方法に応じた実際の状態を確認してください。

暗号化要求の明示

hcl
resource "aws_rds_cluster" "aurora_cluster" {
  cluster_identifier       = "my-cluster"
  engine                   = "aurora-mysql"
  master_username          = "admin"
  master_password          = var.master_password
  storage_encrypted        = true
}

新規クラスターの暗号化を要求します。既存の非暗号化データを自動で移行する変更ではありません。

参考資料