설명
CloudTrail은 기본적으로 S3 관리형 키로 로그를 암호화합니다. KMS 키를 지정하면 별도의 키 정책과 사용 이력으로 접근을 관리할 수 있지만, KMS 미지정이 곧 평문 저장을 뜻하지는 않습니다.
잠재적 영향
고객 관리형 키가 필요한 환경에서는 키 접근 통제나 감사 요구사항을 충족하지 못할 수 있습니다.
해결 방법
고객 관리형 KMS 키가 필요하면 kms_key_id를 지정하세요. CloudTrail의 암호화 권한과 로그 열람자의 복호화 권한, 버킷 정책을 함께 확인하세요.
예시
KMS 키를 지정한 구성 예시입니다. 별칭은 실제 키를 가리켜야 하며, 로그 버킷과 관련 역할의 권한은 별도로 구성해야 합니다.
변경 전
yaml
- name: CloudTrail 생성
community.aws.cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
s3_key_prefix: cloudtrail
region: us-east-1
변경 후
yaml
- name: CloudTrail 생성
community.aws.cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
region: us-east-1
is_multi_region_trail: true
enable_log_file_validation: true
cloudwatch_logs_role_arn: arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role
cloudwatch_logs_log_group_arn: arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*
kms_key_id: alias/MyAliasName