説明
Aurora はアプリケーションの中核となるデータや顧客情報を保存します。保存時の暗号化はデータ、バックアップ、スナップショットを保護するため、実際の暗号化状態とキーを確認してください。
2026 年 2 月 18 日以降に作成される新しい Aurora クラスターは、既定で AWS 所有キーによって暗号化されます。明示的な設定の省略は平文保存を意味しません。古い非暗号化スナップショットの復元や複製では、非暗号化データが残る場合があります。
想定される影響
実際に暗号化されていないストレージやバックアップへの不正アクセスにより、機密情報が漏えいしたり、組織の暗号化基準を満たせなかったりするおそれがあります。暗号化が有効でも DB 権限とネットワークのアクセス制御は必要です。
対処方法
- 新規クラスターでは
storage_encrypted = trueを明示し、必要なキー管理の基準を適用してください。 - 既存の非暗号化クラスターでは、スナップショットを暗号化してコピーし、新しいクラスターへ復元する手順を計画してください。データの整合性とアプリケーションの切り替えも確認してください。
- Terraform の計画で置き換えを確認し、適用後は実際のクラスターとバックアップの暗号化、KMS 権限を確認してください。
例
クラスター設定の抜粋です。パスワードは安全に供給し、Terraform の状態へのアクセスを制限してください。DB インスタンスやネットワークなどの構成は別途必要です。
明示的な暗号化要求なし
hcl
resource "aws_rds_cluster" "aurora_cluster" {
cluster_identifier = "my-cluster"
engine = "aurora-mysql"
master_username = "admin"
master_password = var.master_password
storage_encrypted = false
}
暗号化を明示的には要求していません。現在のサービスの既定値と作成・復元方法に応じた実際の状態を確認してください。
暗号化要求の明示
hcl
resource "aws_rds_cluster" "aurora_cluster" {
cluster_identifier = "my-cluster"
engine = "aurora-mysql"
master_username = "admin"
master_password = var.master_password
storage_encrypted = true
}
新規クラスターの暗号化を要求します。既存の非暗号化データを自動で移行する変更ではありません。