설명
EFS 고객 관리형 KMS 키는 조직이 키 정책과 수명 주기를 직접 통제할 수 있게 합니다. 암호화를 켜고 kms_key_id를 생략하면 AWS 관리형 키를 사용할 수 있으므로, 고객 키가 없다는 이유만으로 저장 데이터가 비암호화라고 단정해서는 안 됩니다.
공유 파일에 맞는 키 관리 요구를 정하고 실제 암호화 상태와 키를 확인하세요. 파일 접근 권한과 마운트 연결의 TLS는 별도로 구성해야 합니다.
잠재적 영향
- 고객 관리형 키 사용이 필수인 환경에서는 기본 키가 조직의 통제 기준을 충족하지 못할 수 있습니다.
- 실제 비암호화 파일 시스템에는 저장 데이터 암호화의 보호가 없습니다.
해결 방법
새 파일 시스템을 만들 때 encrypt: yes와 필요한 고객 관리형 kms_key_id를 지정하세요. 같은 리전의 키와 필요한 권한을 확인하세요. 기존 파일 시스템의 암호화나 키는 바꿀 수 없으므로 플레이북 옵션만 수정하지 말고 새 대상으로 데이터를 이전하세요. 데이터 정합성, 마운트 전환과 정상 접근을 검증하세요.
예시
키, 서브넷과 보안 그룹의 예제 값을 실제 환경에 맞게 바꾸세요. 같은 이름의 기존 파일 시스템이 있으면 실제 상태부터 확인하세요.
변경 전
yaml
- name: EFS 생성
community.aws.efs:
state: present
name: myTestEFS
encrypt: no
tags:
Name: myTestNameTag
purpose: file-storage
targets:
- subnet_id: subnet-748c5d03
security_groups:
- sg-1a2b3c4d
새 파일 시스템에 암호화를 요청하지 않습니다.
변경 후
yaml
- name: EFS 생성
community.aws.efs:
state: present
name: myTestEFS
encrypt: yes
tags:
Name: myTestNameTag
purpose: file-storage
targets:
- subnet_id: subnet-748c5d03
security_groups:
- sg-1a2b3c4d
kms_key_id: some-key-id
고객 관리형 키로 암호화된 새 파일 시스템을 요청합니다. 기존 myTestEFS가 비암호화 상태라면 이 옵션만으로 암호화되지 않습니다.