ボリューム暗号化のない WorkSpace

WorkSpaces のルート・ユーザーボリュームを作成時に暗号化し、既存データの移行を計画してください。

説明

WorkSpaces のルートボリュームとユーザーボリュームには、OS 設定、文書、業務データが保存されます。一方だけを暗号化しても、もう一方のデータには同じ保護は適用されません。ボリューム暗号化はそのボリュームとスナップショットを保護しますが、利用者のアカウントや端末の侵害を防ぐ機能ではありません。

想定される影響

未暗号化のボリュームやスナップショットに不正アクセスされると、業務ファイルや設定が漏えいするリスクが高まります。組織の保存データ暗号化要件を満たせない場合もあります。

対処方法

  • 新しい WorkSpace では、root_volume_encryption_enabled = true と user_volume_encryption_enabled = true を両方設定してください。
  • volume_encryption_key に適切な AWS マネージドキーまたはカスタマーマネージド KMS キーを指定し、キーの有効状態と必要な権限を維持してください。
  • 既存 WorkSpace のボリューム暗号化を作成後に有効にすることはできません。Terraform の置き換え計画を確認し、データを保全して新しい暗号化 WorkSpace へ移行してください。利用者の認証とアクセス権限も別途管理してください。

例

作成設定の抜粋です。全体の構成で実際のディレクトリ、バンドル、ユーザーと、対応するボリュームサイズを用意してください。

変更前

hcl
resource "aws_workspaces_workspace" "user_desktop" {
  directory_id = aws_workspaces_directory.example.id
  bundle_id    = data.aws_workspaces_bundle.value_windows_10.id
  user_name    = "john.doe"

  root_volume_encryption_enabled = true
  volume_encryption_key          = "alias/aws/workspaces"

  workspace_properties {
    user_volume_size_gib = 10
    root_volume_size_gib = 80
  }
}

ルートボリュームの暗号化だけを要求し、ユーザーボリュームの暗号化を設定していません。

変更後

hcl
resource "aws_workspaces_workspace" "user_desktop" {
  directory_id = aws_workspaces_directory.example.id
  bundle_id    = data.aws_workspaces_bundle.value_windows_10.id
  user_name    = "john.doe"

  root_volume_encryption_enabled = true
  user_volume_encryption_enabled = true
  volume_encryption_key          = "alias/aws/workspaces"

  workspace_properties {
    user_volume_size_gib = 10
    root_volume_size_gib = 80
  }
}

新しい WorkSpace の両方のボリュームで暗号化を要求します。既存のユーザーファイルを自動移行する例ではありません。

参考資料