説明
EFS は複数のワークロードで共有することが多く、保存されたファイル、ログ、アプリケーション資産の保護が重要です。保存時の暗号化はファイルデータとメタデータを保護します。
実際に暗号化されていないファイルシステムには、この保護がありません。ファイル権限、ネットワークアクセス、TLS は別途管理する必要があります。
想定される影響
非暗号化ストレージを不正に取得されると、共有データや設定ファイルが漏えいするおそれがあります。組織のファイルストレージ暗号化基準を満たせない場合もあります。
対処方法
- 新規 EFS ファイルシステムに
encrypted = trueを明示し、必要な KMS キーと権限を確認してください。 - 既存のファイルシステムの暗号化状態は変更できません。新しい暗号化ファイルシステムを作成してデータをコピーし、マウントターゲットとアプリケーションを切り替えてください。
- Terraform の置き換え計画を検討し、データの整合性、ファイルアクセス、バックアップを検証して元のデータを保持してください。
例
新規ファイルシステムの設定の抜粋です。マウントターゲットとアクセス権限は別途構成してください。
変更前
hcl
resource "aws_efs_file_system" "shared_fs" {
creation_token = "my-product"
encrypted = false
}
非暗号化ファイルシステムを要求します。
変更後
hcl
resource "aws_efs_file_system" "shared_fs" {
creation_token = "my-product"
encrypted = true
}
新しい暗号化ファイルシステムを要求します。既存リソースに直接適用すると置き換えられる場合があるため、先にデータの移行計画を確認してください。