EBS 볼륨 암호화 설정 확인 필요

새 EBS 볼륨에 암호화를 요청하고 리전의 기본 암호화와 실제 볼륨·스냅샷 상태를 확인하세요.

설명

EBS 암호화는 볼륨에 저장한 데이터와 해당 볼륨에서 만든 스냅샷을 보호합니다. 새 볼륨에는 encrypted: true를 명시하고 사용할 KMS 키와 권한을 확인하세요.

리전의 EBS 기본 암호화가 켜져 있으면 새 볼륨은 암호화되며, 암호화된 스냅샷에서 만드는 볼륨도 암호화됩니다. 따라서 옵션을 생략하거나 false로 지정한 것만으로 실제 볼륨이 비암호화 상태라고 단정할 수는 없습니다. 기존 볼륨은 실제 상태를 확인해야 합니다.

잠재적 영향

  • 실제 비암호화 볼륨의 데이터와 스냅샷은 EBS 암호화가 제공하는 보호를 받지 못하며, 조직의 저장 데이터 암호화 기준을 충족하지 못할 수 있습니다.
  • 암호화는 운영체제·애플리케이션의 접근 제어와 통신의 TLS를 대신하지 않습니다.

해결 방법

  • 새 볼륨의 암호화 요청, KMS 키·사용 권한, 리전별 기본 암호화와 원본 스냅샷의 상태를 함께 확인하세요.
  • 기존 비암호화 볼륨은 플래그 변경만으로 암호화되지 않습니다. 스냅샷을 이용해 새 암호화 볼륨을 만들거나 데이터를 이전하고, 연결 전환·데이터 정합성·중단 시간을 계획하세요.
  • 변경 후 실제 볼륨과 스냅샷의 암호화, KMS 키와 워크로드의 정상 동작을 검증하세요.

예시

instance_id에는 실제 인스턴스 ID를 지정하고 해당 인스턴스에 맞는 연결 장치를 선택하세요.

암호화를 요청하지 않는 구성

yaml
---
- name: Creating EBS volume01
  amazon.aws.ec2_vol:
    instance: "{{ instance_id }}"
    encrypted: false
    volume_size: 50
    volume_type: gp2
    device_name: /dev/xvdf

명시적으로 암호화를 요청하지 않는 설정입니다. 리전의 기본 암호화가 적용되거나 기존 볼륨을 사용하는 경우에는 실제 암호화 상태를 별도로 확인하세요.

새 볼륨의 암호화 요청

yaml
- name: Creating EBS volume05
  amazon.aws.ec2_vol:
    instance: "{{ instance_id }}"
    encrypted: yes
    volume_size: 50
    volume_type: gp2
    device_name: /dev/xvdf

encrypted: yes로 새 볼륨의 암호화를 요청합니다. 이미 연결된 비암호화 볼륨을 자동으로 암호화하는 절차는 아닙니다.

참조