EFS のカスタマー管理 KMS キーの確認

組織のキー管理要件に合わせて EFS の暗号化キーを選択してください。

説明

EFS が暗号化されていても、kms_key_id を省略すると AWS マネージドキーを使用できます。非暗号化とは異なりますが、カスタマー管理キーによるキーポリシーやライフサイクルの直接管理が必要な環境では、要件を満たさない場合があります。

共有ファイルの機密性とキー管理要件を確認してください。保存時の暗号化とは別に、ファイル権限やネットワークアクセスも制限する必要があります。

想定される影響

カスタマー管理キーの要件を満たさず、監査や運用管理に支障が出る可能性があります。使用中のキーの無効化や削除により、ファイルへのアクセスが中断するおそれもあります。

対処方法

  • 新しいファイルシステムに encrypted = true を指定し、必要なカスタマー管理キーを kms_key_id に設定してください。同じリージョンのキーであることと、必要な権限を確認してください。
  • 既存ファイルシステムの KMS キーは変更できません。Terraform の置換計画を確認し、新しいファイルシステムにデータを移行してから、マウントとアプリケーションを切り替えてください。
  • キーポリシー、ファイル権限、正常な読み書きを検証し、移行中は元のデータを保全してください。

例

新しいファイルシステムのキー選択を比較します。例のキー ID は、利用可能なカスタマー管理キーに置き換えてください。

変更前

hcl
resource "aws_efs_file_system" "example" {
  creation_token = "my-product"
  encrypted      = true
}

カスタマー管理キーを指定せず、暗号化を有効にしています。

変更後

hcl
resource "aws_efs_file_system" "example" {
  creation_token = "my-product"
  encrypted      = true
  kms_key_id     = "1234abcd-12ab-34cd-56ef-1234567890ab"
}

カスタマー管理キーを指定します。既存ファイルシステムへの適用には置換が必要なため、先にデータ移行計画を確認してください。

参考資料