EBS 볼륨 암호화 확인 필요

EBS 볼륨과 스냅샷의 실제 암호화를 확인하고 새 볼륨에 필요한 암호화를 명시하세요. 기존 비암호화 데이터는 별도 이전이 필요합니다.

설명

EBS 암호화는 볼륨에 저장된 데이터와 관련 스냅샷을 보호합니다. 새 볼륨은 Encrypted: true로 암호화를 명시하고 필요한 KMS 키를 선택하세요. 실제 결과에는 계정·리전의 기본 암호화와 원본 스냅샷도 영향을 주므로 false나 속성 생략만으로 실제 비암호화를 단정하지 마세요.

잠재적 영향

  • 실제 비암호화 볼륨과 스냅샷은 저장 암호화의 추가 보호를 받지 못하고 데이터 보호 요건을 충족하지 못할 수 있습니다.
  • 필요한 키 권한을 제거하거나 데이터 이전 없이 볼륨을 바꾸면 애플리케이션 접근과 복구에 문제가 생길 수 있습니다.

해결 방법

  • 실제 볼륨·스냅샷의 암호화와 키를 확인하고 새 볼륨의 암호화 요구를 명시하세요. KMS 키 권한도 검토하세요.
  • 기존 비암호화 볼륨은 일관된 스냅샷의 암호화 사본으로 새 볼륨을 만드는 등의 지원 절차로 이전하세요. CloudFormation은 기존 볼륨의 Encrypted 속성 갱신을 지원하지 않습니다.
  • 백업, 새 볼륨 연결, 데이터 검증과 서비스 중단을 계획하세요. 기본 암호화를 켜도 기존 볼륨이나 스냅샷이 소급 암호화되지는 않습니다.

예시

빈 볼륨을 새로 만드는 대안입니다. 연결할 인스턴스와 같은 가용 영역을 지정하세요. 기존 데이터를 복사하거나 볼륨을 연결하는 과정은 포함하지 않습니다.

암호화를 요청하지 않는 구성

yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: Volume
Parameters:
  VolumeAvailabilityZone:
    Type: AWS::EC2::AvailabilityZone::Name
Resources:
  NewVolume:
    Type: AWS::EC2::Volume
    Properties:
      Size: 100
      Encrypted: false
      AvailabilityZone: !Ref VolumeAvailabilityZone
      Tags:
        - Key: MyTag
          Value: TagValue
    DeletionPolicy: Snapshot

기본 암호화가 꺼져 있다면 비암호화 볼륨이 만들어질 수 있습니다. 실제 생성 결과를 확인하세요.

암호화를 요청하는 구성

yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: Volume
Parameters:
  VolumeAvailabilityZone:
    Type: AWS::EC2::AvailabilityZone::Name
Resources:
  NewVolume:
    Type: AWS::EC2::Volume
    Properties:
      Size: 100
      Encrypted: true
      AvailabilityZone: !Ref VolumeAvailabilityZone
      Tags:
        - Key: MyTag
          Value: TagValue
    DeletionPolicy: Snapshot

새 볼륨을 기본 KMS 키로 암호화합니다. 다른 키가 필요하면 승인된 KmsKeyId를 지정하세요. DeletionPolicy: Snapshot은 스택 삭제 시 스냅샷을 보존하며 데이터 이전을 대신하지 않습니다.

참조