설명
DAX는 노드 간 변경 사항을 전달하는 과정에서 데이터를 디스크에 저장합니다. 저장 암호화를 활성화하면 이 데이터에 대한 기반 스토리지의 무단 접근 위험을 줄일 수 있습니다. DynamoDB 테이블의 암호화와 별도로 DAX 클러스터의 설정을 확인하세요.
잠재적 영향
- 비암호화 캐시 데이터는 저장 암호화의 추가 보호를 받지 못하며 조직의 데이터 보호 기준을 충족하지 못할 수 있습니다.
- 준비 없이 클러스터를 교체하면 애플리케이션 연결이 끊기거나 캐시가 채워지는 동안 DynamoDB 부하가 늘어날 수 있습니다.
해결 방법
- 새 클러스터에
SSESpecification.SSEEnabled: true를 지정하고 암호화를 지원하는 노드 유형을 사용하세요.dax.r3.*는 지원하지 않습니다. - 기존 클러스터의 암호화는 생성 후 변경할 수 없습니다. 새 암호화 클러스터와 필요한 이름·네트워크를 준비한 뒤 애플리케이션 연결을 전환하고 상태를 검증하세요.
- DAX는 서비스용 AWS 관리형 키를 사용하며 고객이 지정한 KMS 키는 지원하지 않습니다. IAM 권한, 네트워크 접근과 전송 암호화는 별도로 관리하세요.
예시
새 클러스터의 두 가지 구성입니다. 해당 리전에서 지원하는 노드 유형과 실제 DAX 역할 ARN, 서브넷·보안 그룹을 준비하세요. 단일 노드 구성은 고가용성 구성이 아니며 기존 클러스터 교체 시 이름 충돌과 연결 전환을 검토해야 합니다.
저장 암호화 비활성화
yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: "Create a DAX cluster"
Resources:
daxCluster:
Type: AWS::DAX::Cluster
Properties:
SSESpecification:
SSEEnabled: false
ClusterName: "MyDAXCluster"
NodeType: "dax.t3.small"
ReplicationFactor: 1
IAMRoleARN: "arn:aws:iam::111122223333:role/DaxAccess"
Description: "DAX cluster created with CloudFormation"
디스크에 저장되는 DAX 데이터의 암호화를 비활성화합니다.
저장 암호화 활성화
yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: "Create a DAX cluster"
Resources:
daxCluster:
Type: AWS::DAX::Cluster
Properties:
SSESpecification:
SSEEnabled: true
ClusterName: "MyDAXCluster"
NodeType: "dax.t3.small"
ReplicationFactor: 1
IAMRoleARN: "arn:aws:iam::111122223333:role/DaxAccess"
Description: "DAX cluster created with CloudFormation"
새 클러스터의 저장 암호화를 활성화합니다. 기존 클러스터를 그대로 유지한 채 설정만 바꾸는 예시는 아닙니다.