DocumentDBの暗号化キー管理の確認

キー管理の要件に合うKMSキーを選んでください。

説明

DocumentDBはAWS管理キーを使用する場合も保存データを暗号化します。キーポリシーやライフサイクルを自分で管理する必要がある場合は、カスタマー管理のKMSキーを使用します。

想定される影響

AWS管理キーのポリシーや削除予定は直接制御できないため、組織のキー管理要件を満たせない場合があります。

対処方法

直接管理する必要がある場合は、kms_key_idにカスタマー管理キーのARNを指定してください。既存の暗号化クラスターのキーは直接変更できないため、新しいキーでスナップショットをコピーし、新しいクラスターに復元する移行を計画してください。

例

以下はクラスターの暗号化設定の抜粋です。alias/myAliasには実際のカスタマー管理キーを指定してください。

変更前

hcl
data "aws_kms_key" "example" {
  key_id = "alias/aws/rds"
}

resource "aws_docdb_cluster" "example" {
  cluster_identifier = "my-docdb-cluster-test2"
  engine             = "docdb"
  storage_encrypted  = true
  kms_key_id         = data.aws_kms_key.example.arn
}

変更後

hcl
data "aws_kms_key" "example" {
  key_id = "alias/myAlias"
}

resource "aws_docdb_cluster" "example" {
  cluster_identifier = "my-docdb-cluster-test2"
  engine             = "docdb"
  storage_encrypted  = true
  kms_key_id         = data.aws_kms_key.example.arn
}

参考資料