説明
DocumentDBはAWS管理キーを使用する場合も保存データを暗号化します。キーポリシーやライフサイクルを自分で管理する必要がある場合は、カスタマー管理のKMSキーを使用します。
想定される影響
AWS管理キーのポリシーや削除予定は直接制御できないため、組織のキー管理要件を満たせない場合があります。
対処方法
直接管理する必要がある場合は、kms_key_idにカスタマー管理キーのARNを指定してください。既存の暗号化クラスターのキーは直接変更できないため、新しいキーでスナップショットをコピーし、新しいクラスターに復元する移行を計画してください。
例
以下はクラスターの暗号化設定の抜粋です。alias/myAliasには実際のカスタマー管理キーを指定してください。
変更前
hcl
data "aws_kms_key" "example" {
key_id = "alias/aws/rds"
}
resource "aws_docdb_cluster" "example" {
cluster_identifier = "my-docdb-cluster-test2"
engine = "docdb"
storage_encrypted = true
kms_key_id = data.aws_kms_key.example.arn
}
変更後
hcl
data "aws_kms_key" "example" {
key_id = "alias/myAlias"
}
resource "aws_docdb_cluster" "example" {
cluster_identifier = "my-docdb-cluster-test2"
engine = "docdb"
storage_encrypted = true
kms_key_id = data.aws_kms_key.example.arn
}