설명
SQS는 저장된 메시지 본문을 서버 측 암호화로 보호합니다. SQS 관리형 암호화(SSE-SQS)와 KMS 기반 암호화(SSE-KMS)가 있으므로 kms_master_key_id가 없다는 사실만으로 암호화가 꺼져 있다고 볼 수는 없습니다.
잠재적 영향
실제로 저장 암호화가 비활성화되면 메시지 본문이 암호화의 보호를 받지 못합니다. 별도의 KMS 키 관리가 필요한 환경에서는 SSE-SQS만으로 요구사항을 충족하지 못할 수 있습니다.
해결 방법
큐의 현재 암호화 방식을 확인하세요. KMS 기반 제어가 필요하면 kms_master_key_id를 지정하고 생산자·소비자가 해당 키를 사용할 수 있도록 권한을 설정하세요.
예시
변경 후 예시는 alias/MyQueueKey로 SSE-KMS를 설정하며 기존 가시성 제한 시간과 메시지 보존 기간을 유지합니다. 변경 전의 실제 암호화 상태는 큐 설정에서 확인해야 합니다.
변경 전
yaml
- name: SQS 큐 생성
community.aws.sqs_queue:
name: my-queue
region: ap-southeast-2
default_visibility_timeout: 120
message_retention_period: 86400
변경 후
yaml
- name: SQS 큐 생성
community.aws.sqs_queue:
name: my-queue
region: ap-southeast-2
default_visibility_timeout: 120
message_retention_period: 86400
kms_master_key_id: alias/MyQueueKey
kms_data_key_reuse_period_seconds: 3600