ECS와 EFS 간 전송 암호화 확인 필요

ECS 작업과 EFS 사이의 전송 암호화를 확인하세요. 이 설정은 EFS에 저장된 데이터의 암호화와 별개입니다.

설명

ECS 작업의 EFSVolumeConfiguration.TransitEncryption은 ECS 호스트와 EFS 서버 사이에서 전송되는 데이터를 보호합니다. DISABLED이면 이 연결의 전송 암호화를 사용하지 않습니다. EFS 파일 시스템의 저장 암호화를 켜거나 끄는 설정은 아닙니다.

잠재적 영향

  • 전송 암호화가 없으면 통신 경로에 접근할 수 있는 공격자로부터 파일 내용을 보호하는 추가 수단이 부족합니다.
  • 전송 암호화를 요구하는 접근 정책과 맞지 않으면 볼륨 마운트나 애플리케이션 시작에 실패할 수 있습니다.

해결 방법

  • 실제 서비스가 사용하는 작업 정의와 EFS 볼륨을 확인하고 TransitEncryption: ENABLED를 지정하세요. EFS IAM 인증이나 액세스 포인트를 사용하는 경우 전송 암호화가 필요합니다.
  • 지원되는 ECS 실행 환경, EFS 마운트 대상, 네트워크 경로와 권한을 준비하세요. 새 작업 정의 리비전으로 서비스를 갱신한 뒤 마운트와 애플리케이션 읽기·쓰기를 검증하세요.
  • 파일 시스템의 저장 암호화와 접근 정책은 별도로 확인하세요. 전송 암호화만으로 허용된 사용자의 과도한 파일 접근이 제한되지는 않습니다.

예시

기존 EFS 파일 시스템을 마운트하는 EC2 기반 작업 정의의 대안입니다. EfsFileSystemId와 마운트 대상, ECS 용량 및 보안 그룹은 환경에 맞게 준비해야 합니다. 작업을 실제 실행하는 서비스 구성은 포함하지 않습니다.

전송 암호화 비활성화

yaml
AWSTemplateFormatVersion: "2010-09-09"
Parameters:
  AppName:
    Type: String
    Default: simple-app
  EfsFileSystemId:
    Type: String
Resources:
  cluster:
    Type: AWS::ECS::Cluster
  taskdefinition:
    Type: AWS::ECS::TaskDefinition
    Properties:
      ContainerDefinitions:
        - Name: !Ref AppName
          MountPoints:
            - SourceVolume: my-vol
              ContainerPath: /var/www/my-vol
          Image: amazon/amazon-ecs-sample
          Memory: 128
      Volumes:
        - Name: my-vol
          EFSVolumeConfiguration:
            FilesystemId: !Ref EfsFileSystemId
            TransitEncryption: DISABLED

ECS와 EFS 사이의 전송 암호화를 비활성화합니다. 파일 시스템의 저장 암호화 상태는 이 예시로 결정되지 않습니다.

전송 암호화 활성화

yaml
AWSTemplateFormatVersion: "2010-09-09"
Parameters:
  AppName:
    Type: String
    Default: simple-app
  EfsFileSystemId:
    Type: String
Resources:
  cluster:
    Type: AWS::ECS::Cluster
  taskdefinition:
    Type: AWS::ECS::TaskDefinition
    Properties:
      ContainerDefinitions:
        - Name: !Ref AppName
          MountPoints:
            - SourceVolume: my-vol
              ContainerPath: /var/www/my-vol
          Image: amazon/amazon-ecs-sample
          Memory: 128
      Volumes:
        - Name: my-vol
          EFSVolumeConfiguration:
            FilesystemId: !Ref EfsFileSystemId
            TransitEncryption: ENABLED

EFS 연결에 전송 암호화를 사용합니다. 새 리비전을 배포하고 필요한 파일 접근이 정상 동작하는지 확인하세요.

참조