SQS 메시지의 저장 암호화 점검

SQS 메시지에 적용된 저장 암호화와 키 관리 방식을 확인하세요.

설명

SQS는 저장된 메시지 본문을 서버 측 암호화로 보호합니다. SQS 관리형 암호화(SSE-SQS)와 KMS 기반 암호화(SSE-KMS)가 있으므로 kms_master_key_id가 없다는 사실만으로 암호화가 꺼져 있다고 볼 수는 없습니다.

잠재적 영향

실제로 저장 암호화가 비활성화되면 메시지 본문이 암호화의 보호를 받지 못합니다. 별도의 KMS 키 관리가 필요한 환경에서는 SSE-SQS만으로 요구사항을 충족하지 못할 수 있습니다.

해결 방법

큐의 현재 암호화 방식을 확인하세요. KMS 기반 제어가 필요하면 kms_master_key_id를 지정하고 생산자·소비자가 해당 키를 사용할 수 있도록 권한을 설정하세요.

예시

변경 후 예시는 alias/MyQueueKey로 SSE-KMS를 설정하며 기존 가시성 제한 시간과 메시지 보존 기간을 유지합니다. 변경 전의 실제 암호화 상태는 큐 설정에서 확인해야 합니다.

변경 전

yaml
- name: SQS 큐 생성
  community.aws.sqs_queue:
    name: my-queue
    region: ap-southeast-2
    default_visibility_timeout: 120
    message_retention_period: 86400

변경 후

yaml
- name: SQS 큐 생성
  community.aws.sqs_queue:
    name: my-queue
    region: ap-southeast-2
    default_visibility_timeout: 120
    message_retention_period: 86400
    kms_master_key_id: alias/MyQueueKey
    kms_data_key_reuse_period_seconds: 3600

참조