설명
2048비트보다 짧은 RSA 키는 현대 서비스의 인증서 키 강도 요구사항을 충족하지 못할 수 있습니다. 키가 짧을수록 공격에 대한 여유가 줄어들며, 인증서가 존재한다는 사실만으로 충분한 보안 강도가 보장되지는 않습니다.
2048비트는 256바이트입니다. 이 길이 기준을 ECDSA 등 다른 알고리즘에 그대로 적용하지 마세요. ACM이 인증서를 받아들이는지와 해당 서비스·클라이언트가 알고리즘과 키 길이를 지원하는지도 별도로 확인해야 합니다.
잠재적 영향
- 약한 인증서 키가 서비스의 인증 강도를 낮출 수 있습니다.
- 조직의 암호화 기준이나 클라이언트 요구사항을 충족하지 못할 수 있습니다.
해결 방법
RSA를 사용할 때는 2048비트 이상 또는 조직이 요구하는 더 강한 키를 새로 생성하고 그 키에 맞는 인증서를 발급받으세요. 인증서·개인 키의 일치, 서비스와 클라이언트의 지원 범위를 확인한 뒤 교체하세요. 유효 기간, 신뢰 체인과 TLS 정책도 함께 검토하세요.
예시
기존 aws_acm 모듈에서 RSA 인증서 파일을 가져오는 발췌입니다. 각 인증서에 대응하는 개인 키를 제공하세요. 파일 이름만으로 실제 키 길이를 알 수 없으므로 PEM 내용을 확인해야 합니다.
변경 전
yaml
- name: upload a self-signed certificate
community.aws.aws_acm:
certificate: "{{ lookup('file', 'rsa1024.pem') }}"
private_key: "{{ lookup('file', 'rsa1024-key.pem') }}"
name_tag: my_cert
RSA 1024비트 인증서를 나타내는 예시입니다. 실제 파일의 키 길이를 확인하고 더 강한 키가 필요한 서비스에는 사용하지 마세요.
변경 후
yaml
- name: upload a self-signed certificate
community.aws.aws_acm:
certificate: "{{ lookup('file', 'rsa4096.pem') }}"
private_key: "{{ lookup('file', 'rsa4096-key.pem') }}"
name_tag: my_cert
RSA 4096비트 인증서를 나타냅니다. 연결할 서비스가 해당 길이를 지원하는지 확인해야 하며, 키 길이만으로 도메인과 신뢰 체인 검증을 대신할 수는 없습니다.