説明
WorkSpaces のルートボリュームとユーザーボリュームには、OS 設定、文書、業務データが保存されます。一方だけを暗号化しても、もう一方のデータには同じ保護は適用されません。ボリューム暗号化はそのボリュームとスナップショットを保護しますが、利用者のアカウントや端末の侵害を防ぐ機能ではありません。
想定される影響
未暗号化のボリュームやスナップショットに不正アクセスされると、業務ファイルや設定が漏えいするリスクが高まります。組織の保存データ暗号化要件を満たせない場合もあります。
対処方法
- 新しい WorkSpace では、
root_volume_encryption_enabled = trueとuser_volume_encryption_enabled = trueを両方設定してください。 volume_encryption_keyに適切な AWS マネージドキーまたはカスタマーマネージド KMS キーを指定し、キーの有効状態と必要な権限を維持してください。- 既存 WorkSpace のボリューム暗号化を作成後に有効にすることはできません。Terraform の置き換え計画を確認し、データを保全して新しい暗号化 WorkSpace へ移行してください。利用者の認証とアクセス権限も別途管理してください。
例
作成設定の抜粋です。全体の構成で実際のディレクトリ、バンドル、ユーザーと、対応するボリュームサイズを用意してください。
変更前
hcl
resource "aws_workspaces_workspace" "user_desktop" {
directory_id = aws_workspaces_directory.example.id
bundle_id = data.aws_workspaces_bundle.value_windows_10.id
user_name = "john.doe"
root_volume_encryption_enabled = true
volume_encryption_key = "alias/aws/workspaces"
workspace_properties {
user_volume_size_gib = 10
root_volume_size_gib = 80
}
}
ルートボリュームの暗号化だけを要求し、ユーザーボリュームの暗号化を設定していません。
変更後
hcl
resource "aws_workspaces_workspace" "user_desktop" {
directory_id = aws_workspaces_directory.example.id
bundle_id = data.aws_workspaces_bundle.value_windows_10.id
user_name = "john.doe"
root_volume_encryption_enabled = true
user_volume_encryption_enabled = true
volume_encryption_key = "alias/aws/workspaces"
workspace_properties {
user_volume_size_gib = 10
root_volume_size_gib = 80
}
}
新しい WorkSpace の両方のボリュームで暗号化を要求します。既存のユーザーファイルを自動移行する例ではありません。