アカウント・リージョンで EBS の既定の暗号化が無効

使用する各アカウントとリージョンで、EBS の既定の暗号化を有効にしてください。

説明

EBS の既定の暗号化が無効な場合、新しい EBS ボリュームを暗号化せずに作成できます。個別のボリューム設定とともに既定の暗号化を有効にすると、設定漏れを減らせます。

これはアカウントのリージョンごとの設定で、すべてのリージョンに自動で適用されるものではありません。無効でも個別のボリュームは暗号化されている場合があるため、実際の状態を確認してください。

想定される影響

暗号化設定が漏れた新規ボリュームに、アプリケーションデータやログが非暗号化で保存されるおそれがあります。同じ運用上のミスが複数のチームやサービスで繰り返される場合があります。

対処方法

  • aws_ebs_encryption_by_default に enabled = true を設定し、対象の各アカウント・リージョンに適用してください。
  • 既定の KMS キー、必要な権限、インスタンスの暗号化対応を確認してください。
  • 既存の非暗号化ボリュームとスナップショットを調べ、必要な移行を計画してください。既定値の変更で既存データが遡って暗号化されることはありません。

例

AWS プロバイダーで選択したアカウントとリージョンに適用する設定です。

変更前

hcl
resource "aws_ebs_encryption_by_default" "default_setting" {
  enabled = false
}

対象のアカウント・リージョンで既定の暗号化を無効にします。すでに暗号化されたボリュームを復号する変更ではありません。

変更後

hcl
resource "aws_ebs_encryption_by_default" "default_setting" {
  enabled = true
}

以後作成する EBS ボリュームとスナップショットのコピーに既定の暗号化を適用します。既存データと他のリージョンは別途確認してください。

参考資料