CloudTrail 로그 KMS 키 미설정

로그의 키 관리 요구에 맞춰 KMS 암호화를 구성하세요.

설명

CloudTrail은 기본적으로 S3 관리형 키로 로그 파일을 암호화합니다. 고객 관리형 KMS 키를 지정하면 키 정책과 복호화 권한을 별도로 관리할 수 있으므로, KMSKeyId가 없다는 이유만으로 로그가 평문으로 저장되는 것은 아닙니다.

잠재적 영향

고객 관리형 키가 필요한 환경에서는 키 접근 제어나 감사 기준을 충족하지 못할 수 있습니다.

해결 방법

고객 관리형 키가 필요하면 KMSKeyId를 지정하세요. CloudTrail의 키 사용 권한과 로그 열람자의 복호화 권한을 설정하고 로그 전달을 확인하세요.

예시

예시는 기존 트레일에 KMS 키를 추가합니다. 키 ARN은 실제 키로 바꾸고, 키 정책은 별도로 구성하세요.

변경 전

yaml
Resources:
  Trail:
    Type: AWS::CloudTrail::Trail
    Properties:
      S3BucketName: !Ref LogBucket
      IsLogging: true
      IsMultiRegionTrail: true

변경 후

yaml
Resources:
  Trail:
    Type: AWS::CloudTrail::Trail
    Properties:
      S3BucketName: !Ref LogBucket
      IsLogging: true
      IsMultiRegionTrail: true
      KMSKeyId: arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012

참조