ECRリポジトリの暗号化キー管理の確認

必要なキー管理の水準に合わせてECRの暗号化を設定してください。

説明

ECRはデフォルトのAES256設定でもイメージを暗号化します。カスタマー管理のKMSキーを使うと、キーポリシーやライフサイクルを直接管理できます。KMSを選んでもキーを指定しない場合はAWS管理キーが使われます。

想定される影響

暗号化キーの直接管理が必要な組織では、デフォルトの暗号化だけでは要件を満たせない場合があります。

対処方法

カスタマー管理キーが必要な場合は、encryption_type = "KMS"とそのキーのARNを設定してください。作成済みリポジトリの暗号化設定は変更できないため、既存イメージを新しいリポジトリに移す計画が必要です。

例

以下はデフォルトのAES256とカスタマー管理のKMSキーの設定例です。例のARNを、リポジトリと同じリージョンにある実際のキーのARNに置き換えてください。

変更前

hcl
resource "aws_ecr_repository" "example" {
  name                 = "bar"
  image_tag_mutability = "IMMUTABLE"

  encryption_configuration {
    encryption_type = "AES256"
  }
}

変更後

hcl
resource "aws_ecr_repository" "example" {
  name                 = "bar"
  image_tag_mutability = "IMMUTABLE"

  encryption_configuration {
    encryption_type = "KMS"
    kms_key         = "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"
  }
}

参考資料