AMI의 EBS 스냅샷 암호화 점검

EBS 기반 AMI의 스냅샷에 필요한 저장 암호화를 적용하세요.

설명

EBS 기반 AMI의 데이터는 연결된 스냅샷에 저장됩니다. 스냅샷이 암호화되지 않으면 저장 암호화 정책을 충족하지 못할 수 있습니다. AMI 생성 설정뿐 아니라 실제 스냅샷의 암호화 상태를 확인해야 합니다.

잠재적 영향

이미지에 남은 애플리케이션 데이터나 설정이 저장 암호화의 보호를 받지 못합니다. 다만 암호화 여부와 별개로 AMI 및 스냅샷의 공유 권한도 접근을 통제합니다.

해결 방법

암호화되지 않은 AMI는 암호화를 활성화한 복사본으로 전환하고 이후 배포에 새 AMI를 사용하세요. 기존 인스턴스로 AMI를 만드는 작업에서 볼륨의 암호화 상태를 변경할 수는 없습니다.

예시

변경 전은 인스턴스에서 AMI를 만드는 작업입니다. 변경 후는 별도로 준비한 원본 AMI를 암호화해 복사합니다. 인스턴스 ID와 원본 이미지·리전 입력값을 실제 값으로 지정하세요.

변경 전

yaml
- name: Basic AMI Creation
  amazon.aws.ec2_ami:
    instance_id: i-xxxxxx
    wait: yes
    name: newtest

변경 후

yaml
- name: Copy AMI with encryption
  community.aws.ec2_ami_copy:
    source_image_id: "{{ source_ami_id }}"
    source_region: "{{ source_region }}"
    region: "{{ target_region }}"
    encrypted: true
    wait: true
    name: newtest

참조