설명
EBS 암호화는 볼륨에 저장된 데이터와 관련 스냅샷을 보호합니다. 새 볼륨은 Encrypted: true로 암호화를 명시하고 필요한 KMS 키를 선택하세요. 실제 결과에는 계정·리전의 기본 암호화와 원본 스냅샷도 영향을 주므로 false나 속성 생략만으로 실제 비암호화를 단정하지 마세요.
잠재적 영향
- 실제 비암호화 볼륨과 스냅샷은 저장 암호화의 추가 보호를 받지 못하고 데이터 보호 요건을 충족하지 못할 수 있습니다.
- 필요한 키 권한을 제거하거나 데이터 이전 없이 볼륨을 바꾸면 애플리케이션 접근과 복구에 문제가 생길 수 있습니다.
해결 방법
- 실제 볼륨·스냅샷의 암호화와 키를 확인하고 새 볼륨의 암호화 요구를 명시하세요. KMS 키 권한도 검토하세요.
- 기존 비암호화 볼륨은 일관된 스냅샷의 암호화 사본으로 새 볼륨을 만드는 등의 지원 절차로 이전하세요. CloudFormation은 기존 볼륨의
Encrypted속성 갱신을 지원하지 않습니다. - 백업, 새 볼륨 연결, 데이터 검증과 서비스 중단을 계획하세요. 기본 암호화를 켜도 기존 볼륨이나 스냅샷이 소급 암호화되지는 않습니다.
예시
빈 볼륨을 새로 만드는 대안입니다. 연결할 인스턴스와 같은 가용 영역을 지정하세요. 기존 데이터를 복사하거나 볼륨을 연결하는 과정은 포함하지 않습니다.
암호화를 요청하지 않는 구성
yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: Volume
Parameters:
VolumeAvailabilityZone:
Type: AWS::EC2::AvailabilityZone::Name
Resources:
NewVolume:
Type: AWS::EC2::Volume
Properties:
Size: 100
Encrypted: false
AvailabilityZone: !Ref VolumeAvailabilityZone
Tags:
- Key: MyTag
Value: TagValue
DeletionPolicy: Snapshot
기본 암호화가 꺼져 있다면 비암호화 볼륨이 만들어질 수 있습니다. 실제 생성 결과를 확인하세요.
암호화를 요청하는 구성
yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: Volume
Parameters:
VolumeAvailabilityZone:
Type: AWS::EC2::AvailabilityZone::Name
Resources:
NewVolume:
Type: AWS::EC2::Volume
Properties:
Size: 100
Encrypted: true
AvailabilityZone: !Ref VolumeAvailabilityZone
Tags:
- Key: MyTag
Value: TagValue
DeletionPolicy: Snapshot
새 볼륨을 기본 KMS 키로 암호화합니다. 다른 키가 필요하면 승인된 KmsKeyId를 지정하세요. DeletionPolicy: Snapshot은 스택 삭제 시 스냅샷을 보존하며 데이터 이전을 대신하지 않습니다.