EFS 저장 데이터 암호화 설정 확인 필요

새 EFS 파일 시스템의 저장 데이터 암호화를 활성화하고, 기존 비암호화 파일 시스템은 암호화된 대상으로 이전하세요.

설명

EFS 저장 데이터 암호화는 파일 시스템에 저장된 데이터를 보호합니다. 새 파일 시스템을 만들 때 encrypt: true를 명시하고 필요한 KMS 키와 사용 권한을 확인하세요. EFS 콘솔의 기본 암호화 설정과 API를 통한 생성 옵션을 혼동해서는 안 됩니다.

파일 시스템을 만든 뒤에는 암호화 설정을 변경할 수 없습니다. 기존 비암호화 파일 시스템은 새 암호화 파일 시스템으로 데이터를 이전해야 하며, 플레이북의 옵션만 바꾸는 것으로 조치가 끝나지 않습니다.

잠재적 영향

  • 실제 비암호화 EFS의 파일 데이터는 저장 시 암호화가 제공하는 보호를 받지 못하고, 조직의 암호화 요구 사항을 충족하지 못할 수 있습니다.
  • 저장 데이터 암호화는 파일 접근 권한이나 마운트 연결의 TLS를 대신하지 않습니다.

해결 방법

  • 새 파일 시스템에는 encrypt: true를 지정하고 KMS 키와 권한을 구성하세요. 기존 파일 시스템은 실제 암호화 상태부터 확인하세요.
  • 비암호화 EFS는 지원되는 복제·데이터 이전 절차로 새 암호화 파일 시스템에 옮기세요. 마운트 경로, 애플리케이션 전환, 데이터 정합성과 중단 시간을 계획하세요.
  • 이전 후 암호화 상태와 파일 접근을 검증하세요. 백업·복구 대상의 암호화, TLS 마운트, 보안 그룹과 접근 정책도 확인하세요.

예시

서브넷과 보안 그룹 ID는 실제 환경의 리소스로 바꾸고 필요한 연결 권한을 준비하세요.

암호화를 요청하지 않는 새 파일 시스템

yaml
---
- name: foo
  community.aws.efs:
    state: present
    name: myTestEFS
    encrypt: false
    tags:
      Name: myTestNameTag
      purpose: file-storage
    targets:
      - subnet_id: subnet-748c5d03
        security_groups: ["sg-1a2b3c4d"]

새 파일 시스템을 만들 때 저장 데이터 암호화를 요청하지 않습니다. 이미 존재하는 파일 시스템을 관리하는 경우에는 실제 암호화 상태를 확인해야 합니다.

암호화를 요청하는 새 파일 시스템

yaml
- name: foo
  community.aws.efs:
    state: present
    name: myTestEFS
    encrypt: true
    tags:
      Name: myTestNameTag
      purpose: file-storage
    targets:
      - subnet_id: subnet-748c5d03
        security_groups: ["sg-1a2b3c4d"]

encrypt: true는 새 파일 시스템의 암호화를 요청합니다. 기존 myTestEFS가 비암호화 상태라면 같은 이름에 이 옵션을 적용해도 암호화되지 않으므로, 별도의 암호화 대상에 데이터를 이전하세요.

참조