설명
암호화된 EBS 볼륨에 KmsKeyId를 지정하지 않으면 해당 리전에 설정된 기본 EBS KMS 키를 사용합니다. 기본 키도 고객 관리형일 수 있으며, 키 미지정이 곧 평문 저장을 의미하지는 않습니다.
잠재적 영향
기본 키가 볼륨의 접근 제어 또는 감사 요구와 맞지 않으면 조직의 키 관리 정책을 충족하지 못할 수 있습니다.
해결 방법
특정 키가 필요하면 Encrypted: true와 함께 같은 리전의 KmsKeyId를 지정하고 사용 권한을 확인하세요. 기존 볼륨의 키를 바꾸려면 스냅샷을 이용해 새 볼륨을 만들어야 합니다.
예시
볼륨 생성 시 기본 키 사용과 명시적 키 지정을 비교합니다. MyKmsKey는 별도로 정의한 실제 키를 참조해야 합니다.
변경 전
yaml
Resources:
DataVolume:
Type: AWS::EC2::Volume
Properties:
Size: 100
Encrypted: true
AvailabilityZone: us-west-1a
변경 후
yaml
Resources:
DataVolume:
Type: AWS::EC2::Volume
Properties:
Size: 100
Encrypted: true
AvailabilityZone: us-west-1a
KmsKeyId: !Ref MyKmsKey