EFS 고객 관리형 KMS 키 점검

EFS 저장 데이터 암호화와 고객 관리형 KMS 키 요구를 확인하세요.

설명

EFS 파일 시스템은 애플리케이션 데이터와 공유 파일을 저장하므로 저장 시 암호화와 키 관리가 중요합니다. 고객 관리형 KMS 키를 사용하면 키 정책과 수명 주기를 조직이 직접 통제할 수 있습니다.

Encrypted: true인 파일 시스템은 KmsKeyId를 생략해도 AWS 관리형 키로 암호화할 수 있습니다. 고객 키 미지정을 비암호화와 혼동하지 말고 실제 암호화 상태와 키를 확인하세요.

잠재적 영향

  • 실제 비암호화 파일 시스템은 저장 데이터 암호화의 보호를 받지 못합니다.
  • 고객 관리형 키가 필수인 환경에서는 기본 키 사용이 조직의 기준을 충족하지 못할 수 있습니다.

해결 방법

새 EFS에 Encrypted: true를 지정하고 고객 키가 필요하면 같은 리전의 키 ARN을 KmsKeyId로 설정하세요. 키 정책과 필요한 권한을 확인하세요. 기존 파일 시스템의 암호화나 키 변경에는 새 파일 시스템이 필요하므로 CloudFormation 교체 계획, 데이터 이전과 마운트 전환을 검토하세요. 파일 접근 권한, TLS와 백업도 별도로 관리하세요.

예시

새 파일 시스템 설정의 비교입니다. 키 ARN은 실제로 사용 가능한 키로 바꾸세요.

변경 전

yaml
Resources:
  FileSystem:
    Type: AWS::EFS::FileSystem
    Properties:
      Encrypted: false

저장 데이터 암호화를 명시적으로 끕니다.

변경 후

yaml
Resources:
  FileSystem:
    Type: AWS::EFS::FileSystem
    Properties:
      Encrypted: true
      KmsKeyId: arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012

지정한 키로 새 파일 시스템을 암호화합니다. 기존 데이터를 자동으로 암호화하거나 이전하는 설정은 아닙니다.

참조