설명
Amazon MQ는 저장 데이터를 항상 암호화합니다. EncryptionOptions나 KMS 키를 생략하면 AWS 소유 키를 사용하는 기본 암호화가 적용되며, 암호화가 꺼지는 것은 아닙니다.
조직에서 고객 관리형 KMS 키와 별도 키 정책을 요구한다면 기본 키만으로 해당 요구를 충족하지 못할 수 있습니다. 키 소유권과 사용 권한을 확인하되 저장 암호화와 브로커 인증·네트워크 접근은 구분하세요.
잠재적 영향
- 실제 키 관리 방식이 조직의 키 통제나 감사 요구와 다를 수 있습니다.
- 고객 관리형 키의 비활성화·삭제 또는 필요한 권한 회수는 브로커 운영에 영향을 줄 수 있습니다.
해결 방법
- 실제 브로커의 암호화 옵션과 필요한 키 관리 기준을 확인하세요. AWS 소유 키가 적합하다면
UseAwsOwnedKey: true로 선택을 명시할 수 있습니다. - 고객 관리형 키가 필요하면 지원되는 키와 권한을 준비하고
UseAwsOwnedKey: false및KmsKeyId를 구성하세요. - CloudFormation의 암호화 옵션 변경은 브로커 교체를 요구합니다. 메시지 이전과 클라이언트 연결을 계획하고 변경 후 정상 송수신을 검증하세요.
예시
현재 리전과 ActiveMQ 엔진에서 지원하는 인스턴스 유형 및 안전하게 관리하는 사용자 정보를 제공하세요. 엔진 버전은 서비스 기본값을 사용합니다. 예시의 공개 접근은 별도로 검토해야 하며, 전체 운영 보안 구성을 나타내지는 않습니다.
기본 키 선택
yaml
AWSTemplateFormatVersion: "2010-09-09"
Parameters:
BrokerInstanceType:
Type: String
BrokerUsername:
Type: String
BrokerPassword:
Type: String
NoEcho: true
Resources:
BasicBroker:
Type: AWS::AmazonMQ::Broker
Properties:
AutoMinorVersionUpgrade: true
BrokerName: MyBasicBroker
DeploymentMode: SINGLE_INSTANCE
EngineType: ACTIVEMQ
HostInstanceType: !Ref BrokerInstanceType
PubliclyAccessible: true
Users:
- ConsoleAccess: true
Groups:
- MyGroup
Password: !Ref BrokerPassword
Username: !Ref BrokerUsername
암호화 옵션을 생략해도 저장 데이터는 AWS 소유 키로 암호화됩니다.
키 선택 명시
yaml
AWSTemplateFormatVersion: "2010-09-09"
Parameters:
BrokerInstanceType:
Type: String
BrokerUsername:
Type: String
BrokerPassword:
Type: String
NoEcho: true
Resources:
BasicBroker:
Type: AWS::AmazonMQ::Broker
Properties:
AutoMinorVersionUpgrade: true
BrokerName: MyBasicBroker
DeploymentMode: SINGLE_INSTANCE
EncryptionOptions:
UseAwsOwnedKey: true
EngineType: ACTIVEMQ
HostInstanceType: !Ref BrokerInstanceType
PubliclyAccessible: true
Users:
- ConsoleAccess: true
Groups:
- MyGroup
Password: !Ref BrokerPassword
Username: !Ref BrokerUsername
같은 AWS 소유 키 사용을 명시합니다. 고객 관리형 키를 사용하는 예시는 아닙니다.