기본 암호화 삭제를 요청하는 S3 버킷 설정

S3의 기본 암호화 설정을 삭제해도 새 업로드의 암호화는 꺼지지 않습니다. 조직에 필요한 암호화 방식과 키가 유지되는지 확인하세요.

설명

encryption: none은 버킷의 기본 암호화 설정 삭제를 요청합니다. 현재 AWS S3에서 DeleteBucketEncryption은 기본 암호화를 S3 관리형 키를 사용하는 SSE-S3로 되돌립니다. 2023년 1월 5일부터 새 객체 업로드에는 서버 측 암호화가 자동으로 적용되며, 이 기본 보호를 끌 수 없습니다.

기본 SSE-KMS 설정을 삭제하면 이후 기본 설정을 따르는 업로드에 조직이 요구하는 KMS 키 관리가 적용되지 않을 수 있습니다. 새 업로드의 보호와 기존 객체의 상태는 별개입니다. 기본 암호화 변경만으로 과거의 비암호화 객체가 암호화되지는 않습니다.

잠재적 영향

  • SSE-KMS에서 SSE-S3로 되돌아가면 암호화 자체는 유지되지만, 조직이 지정한 키와 키 정책을 통한 통제가 새 업로드에 적용되지 않을 수 있습니다.
  • 기존 객체의 암호화 상태를 따로 확인하지 않으면 저장 데이터 보호 요구 사항을 충족하지 못하는 객체가 남을 수 있습니다. 암호화는 과도한 읽기 권한이나 공개 접근을 해결하지 않습니다.

해결 방법

  • 필요한 암호화 방식과 키 관리 기준을 정하고, 현재 AWS 동작과 호환되는 모듈에서 AES256 또는 aws:kms를 명시적으로 설정하세요. 특정 키가 필요하면 encryption_key_id와 키 사용 권한도 구성하세요.
  • 적용 후 실제 버킷의 기본 알고리즘과 키를 확인하고 업로드·다운로드를 검증하세요. 이전 모듈이 실패하더라도 이미 요청한 설정 변경이 취소되었다고 가정하지 마세요.
  • 객체별 암호화 상태도 확인하세요. 과거의 비암호화 객체를 보호해야 한다면 복사나 S3 Batch Operations를 통한 암호화 사본 생성을 계획하고, 접근 정책과 전송 구간 보호도 유지하세요.

예시

버킷 이름은 관리 대상에 맞게 바꾸고, 현재 AWS 동작을 지원하는 모듈 버전을 사용하세요. 아래는 기본 설정의 예시이며, 기존 객체의 암호화를 변경하는 작업은 아닙니다.

기본 암호화 설정 삭제 요청

yaml
- name: Create a simple s3 bucket
  amazon.aws.s3_bucket:
    name: mys3bucket
    state: present
    encryption: "none"

현재 AWS S3에서는 기본 암호화가 SSE-S3로 되돌아갑니다. 새 업로드의 암호화를 끄는 방법이 아닙니다.

SSE-KMS 기본 암호화 요청

yaml
- name: Create a simple s3 bucket
  amazon.aws.s3_bucket:
    name: mys3bucket
    state: present
    encryption: aws:kms

새 업로드에 사용할 기본 SSE-KMS를 요청합니다. encryption_key_id가 없으므로 특정 고객 관리형 키를 지정한 예시는 아닙니다. 조직에 필요한 키와 업로더·다운로더의 사용 권한을 별도로 확인하세요.

참조