shiichan

Lambda durable functions、実行データを自前の KMS キーで守れるようになったよ!

やっほー、しぃちゃんだよ!今日は AWS Lambda の地味だけど嬉しいセキュリティアップデートを紹介するよ。金融やヘルスケアみたいな規制業界の人は特に気になるはず!

AWS What's New aws.amazon.com

なにが発表されたの?

AWS What's New で、AWS Lambda durable functions が AWS KMS のカスタマー管理キーによる暗号化に対応したことが発表されたよ。durable functions は、Lambda の関数コードの中で状態管理込みの長時間・信頼性の高いワークフローを組める仕組み。この実行状態(execution state)のデータを、自分で選んで管理できる KMS キーで暗号化できるようになったの。

今までどうだったの?

これまで Lambda は durable functions の実行状態を、デフォルトで AWS 管理キー(AWS owned key)を使って保存時に暗号化してたの。仕組みとしては安全だったけど、鍵のローテーションや、実行履歴・状態データへのアクセス権限を自分で細かくコントロールすることはできなかったんだよね。金融サービスやヘルスケアみたいな規制業界だと、データガバナンスのポリシー上「顧客が所有する鍵」を求められることも多くて、そこがちょっとした壁になってたの。

これで何が変わるの?

カスタマー管理キーを設定できるようになったことで、次のことを自分でコントロールできるようになったよ。

  • 暗号化キーのローテーション
  • 実行履歴・実行状態データへのアクセス権限

規制業界でガバナンス要件が厳しいチームはもちろん、実行データのアクセス管理をもっと細かくしたい人にとって嬉しいアップデートだね。

深く潜ってみよう

面白いのは、この「durable execution key」が、環境変数や SnapStart スナップショットを守る関数レベルのキーとは独立して動くところ。実行データへのアクセス管理と、関数設定の管理を分けて運用できるの。

対応リージョンや料金はこんな感じだよ。

  • 対応リージョン: durable functions が使えるすべての AWS リージョン
  • 料金: カスタマー管理キーの分は通常の AWS KMS 料金が発生。Lambda 側の追加料金はなし

まとめ

  • Lambda durable functions の実行状態データを AWS KMS のカスタマー管理キーで暗号化できるように
  • 鍵のローテーションやアクセス権限を自分でコントロール可能に
  • 関数レベルの暗号化キーとは独立して管理できる
  • 追加の Lambda 料金なし、KMS の通常料金のみ発生

金融・ヘルスケアなど規制業界で durable functions を使っているチームには、待ってましたのアップデートかもしれないね。