説明
EBS の既定の暗号化が無効な場合、新しい EBS ボリュームを暗号化せずに作成できます。個別のボリューム設定とともに既定の暗号化を有効にすると、設定漏れを減らせます。
これはアカウントのリージョンごとの設定で、すべてのリージョンに自動で適用されるものではありません。無効でも個別のボリュームは暗号化されている場合があるため、実際の状態を確認してください。
想定される影響
暗号化設定が漏れた新規ボリュームに、アプリケーションデータやログが非暗号化で保存されるおそれがあります。同じ運用上のミスが複数のチームやサービスで繰り返される場合があります。
対処方法
aws_ebs_encryption_by_defaultにenabled = trueを設定し、対象の各アカウント・リージョンに適用してください。- 既定の KMS キー、必要な権限、インスタンスの暗号化対応を確認してください。
- 既存の非暗号化ボリュームとスナップショットを調べ、必要な移行を計画してください。既定値の変更で既存データが遡って暗号化されることはありません。
例
AWS プロバイダーで選択したアカウントとリージョンに適用する設定です。
変更前
hcl
resource "aws_ebs_encryption_by_default" "default_setting" {
enabled = false
}
対象のアカウント・リージョンで既定の暗号化を無効にします。すでに暗号化されたボリュームを復号する変更ではありません。
変更後
hcl
resource "aws_ebs_encryption_by_default" "default_setting" {
enabled = true
}
以後作成する EBS ボリュームとスナップショットのコピーに既定の暗号化を適用します。既存データと他のリージョンは別途確認してください。