EBS 볼륨 KMS 키 미지정

볼륨 암호화에 사용할 KMS 키가 정책에 맞는지 확인하세요.

설명

암호화된 EBS 볼륨에 KmsKeyId를 지정하지 않으면 해당 리전에 설정된 기본 EBS KMS 키를 사용합니다. 기본 키도 고객 관리형일 수 있으며, 키 미지정이 곧 평문 저장을 의미하지는 않습니다.

잠재적 영향

기본 키가 볼륨의 접근 제어 또는 감사 요구와 맞지 않으면 조직의 키 관리 정책을 충족하지 못할 수 있습니다.

해결 방법

특정 키가 필요하면 Encrypted: true와 함께 같은 리전의 KmsKeyId를 지정하고 사용 권한을 확인하세요. 기존 볼륨의 키를 바꾸려면 스냅샷을 이용해 새 볼륨을 만들어야 합니다.

예시

볼륨 생성 시 기본 키 사용과 명시적 키 지정을 비교합니다. MyKmsKey는 별도로 정의한 실제 키를 참조해야 합니다.

변경 전

yaml
Resources:
  DataVolume:
    Type: AWS::EC2::Volume
    Properties:
      Size: 100
      Encrypted: true
      AvailabilityZone: us-west-1a

변경 후

yaml
Resources:
  DataVolume:
    Type: AWS::EC2::Volume
    Properties:
      Size: 100
      Encrypted: true
      AvailabilityZone: us-west-1a
      KmsKeyId: !Ref MyKmsKey

참조