説明
ECRはデフォルトのAES256設定でもイメージを暗号化します。カスタマー管理のKMSキーを使うと、キーポリシーやライフサイクルを直接管理できます。KMSを選んでもキーを指定しない場合はAWS管理キーが使われます。
想定される影響
暗号化キーの直接管理が必要な組織では、デフォルトの暗号化だけでは要件を満たせない場合があります。
対処方法
カスタマー管理キーが必要な場合は、encryption_type = "KMS"とそのキーのARNを設定してください。作成済みリポジトリの暗号化設定は変更できないため、既存イメージを新しいリポジトリに移す計画が必要です。
例
以下はデフォルトのAES256とカスタマー管理のKMSキーの設定例です。例のARNを、リポジトリと同じリージョンにある実際のキーのARNに置き換えてください。
変更前
hcl
resource "aws_ecr_repository" "example" {
name = "bar"
image_tag_mutability = "IMMUTABLE"
encryption_configuration {
encryption_type = "AES256"
}
}
変更後
hcl
resource "aws_ecr_repository" "example" {
name = "bar"
image_tag_mutability = "IMMUTABLE"
encryption_configuration {
encryption_type = "KMS"
kms_key = "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"
}
}