Amazon MQ 암호화 키 설정 확인 필요

Amazon MQ는 기본적으로 저장 데이터를 암호화합니다. 조직에 필요한 키 소유권과 관리 방식을 확인하고 명시적으로 구성하세요.

설명

Amazon MQ는 저장 데이터를 항상 암호화합니다. EncryptionOptions나 KMS 키를 생략하면 AWS 소유 키를 사용하는 기본 암호화가 적용되며, 암호화가 꺼지는 것은 아닙니다.

조직에서 고객 관리형 KMS 키와 별도 키 정책을 요구한다면 기본 키만으로 해당 요구를 충족하지 못할 수 있습니다. 키 소유권과 사용 권한을 확인하되 저장 암호화와 브로커 인증·네트워크 접근은 구분하세요.

잠재적 영향

  • 실제 키 관리 방식이 조직의 키 통제나 감사 요구와 다를 수 있습니다.
  • 고객 관리형 키의 비활성화·삭제 또는 필요한 권한 회수는 브로커 운영에 영향을 줄 수 있습니다.

해결 방법

  • 실제 브로커의 암호화 옵션과 필요한 키 관리 기준을 확인하세요. AWS 소유 키가 적합하다면 UseAwsOwnedKey: true로 선택을 명시할 수 있습니다.
  • 고객 관리형 키가 필요하면 지원되는 키와 권한을 준비하고 UseAwsOwnedKey: false 및 KmsKeyId를 구성하세요.
  • CloudFormation의 암호화 옵션 변경은 브로커 교체를 요구합니다. 메시지 이전과 클라이언트 연결을 계획하고 변경 후 정상 송수신을 검증하세요.

예시

현재 리전과 ActiveMQ 엔진에서 지원하는 인스턴스 유형 및 안전하게 관리하는 사용자 정보를 제공하세요. 엔진 버전은 서비스 기본값을 사용합니다. 예시의 공개 접근은 별도로 검토해야 하며, 전체 운영 보안 구성을 나타내지는 않습니다.

기본 키 선택

yaml
AWSTemplateFormatVersion: "2010-09-09"
Parameters:
  BrokerInstanceType:
    Type: String
  BrokerUsername:
    Type: String
  BrokerPassword:
    Type: String
    NoEcho: true
Resources:
  BasicBroker:
    Type: AWS::AmazonMQ::Broker
    Properties:
      AutoMinorVersionUpgrade: true
      BrokerName: MyBasicBroker
      DeploymentMode: SINGLE_INSTANCE
      EngineType: ACTIVEMQ
      HostInstanceType: !Ref BrokerInstanceType
      PubliclyAccessible: true
      Users:
        - ConsoleAccess: true
          Groups:
            - MyGroup
          Password: !Ref BrokerPassword
          Username: !Ref BrokerUsername

암호화 옵션을 생략해도 저장 데이터는 AWS 소유 키로 암호화됩니다.

키 선택 명시

yaml
AWSTemplateFormatVersion: "2010-09-09"
Parameters:
  BrokerInstanceType:
    Type: String
  BrokerUsername:
    Type: String
  BrokerPassword:
    Type: String
    NoEcho: true
Resources:
  BasicBroker:
    Type: AWS::AmazonMQ::Broker
    Properties:
      AutoMinorVersionUpgrade: true
      BrokerName: MyBasicBroker
      DeploymentMode: SINGLE_INSTANCE
      EncryptionOptions:
        UseAwsOwnedKey: true
      EngineType: ACTIVEMQ
      HostInstanceType: !Ref BrokerInstanceType
      PubliclyAccessible: true
      Users:
        - ConsoleAccess: true
          Groups:
            - MyGroup
          Password: !Ref BrokerPassword
          Username: !Ref BrokerUsername

같은 AWS 소유 키 사용을 명시합니다. 고객 관리형 키를 사용하는 예시는 아닙니다.

참조