説明
EFS が暗号化されていても、kms_key_id を省略すると AWS マネージドキーを使用できます。非暗号化とは異なりますが、カスタマー管理キーによるキーポリシーやライフサイクルの直接管理が必要な環境では、要件を満たさない場合があります。
共有ファイルの機密性とキー管理要件を確認してください。保存時の暗号化とは別に、ファイル権限やネットワークアクセスも制限する必要があります。
想定される影響
カスタマー管理キーの要件を満たさず、監査や運用管理に支障が出る可能性があります。使用中のキーの無効化や削除により、ファイルへのアクセスが中断するおそれもあります。
対処方法
- 新しいファイルシステムに
encrypted = trueを指定し、必要なカスタマー管理キーをkms_key_idに設定してください。同じリージョンのキーであることと、必要な権限を確認してください。 - 既存ファイルシステムの KMS キーは変更できません。Terraform の置換計画を確認し、新しいファイルシステムにデータを移行してから、マウントとアプリケーションを切り替えてください。
- キーポリシー、ファイル権限、正常な読み書きを検証し、移行中は元のデータを保全してください。
例
新しいファイルシステムのキー選択を比較します。例のキー ID は、利用可能なカスタマー管理キーに置き換えてください。
変更前
hcl
resource "aws_efs_file_system" "example" {
creation_token = "my-product"
encrypted = true
}
カスタマー管理キーを指定せず、暗号化を有効にしています。
変更後
hcl
resource "aws_efs_file_system" "example" {
creation_token = "my-product"
encrypted = true
kms_key_id = "1234abcd-12ab-34cd-56ef-1234567890ab"
}
カスタマー管理キーを指定します。既存ファイルシステムへの適用には置換が必要なため、先にデータ移行計画を確認してください。