설명
Redshift 클러스터에 고객 관리형 KMS 키를 지정하지 않으면 키 정책과 수명주기를 조직이 직접 통제하는 요구사항을 충족하지 못할 수 있습니다. 현재 새 프로비저닝 클러스터는 기본적으로 암호화되므로 KmsKeyId 생략이 평문 저장을 뜻하지는 않습니다. 기존 클러스터와 스냅샷 복원의 암호화 상태는 별도로 확인하세요.
잠재적 영향
기본 키가 조직의 키 접근 통제·감사 요구사항을 충족하지 못할 수 있습니다. 반대로 필요한 키를 비활성화하거나 삭제하면 데이터 접근과 복구에 영향을 줄 수 있습니다.
해결 방법
고객 관리형 키가 필요한 경우 Encrypted: true와 실제 키의 KmsKeyId를 지정하세요. Redshift에 필요한 키 권한을 유지하고 기존 클러스터의 키 변경 절차와 서비스 영향을 확인하세요. 키 권한·교체·폐기 절차를 백업의 보존 요구사항과 함께 관리하세요.
예시
클러스터의 발췌입니다. 지원되는 RedshiftNodeType, 서브넷 그룹과 필요한 키를 정의하세요. 관리자 비밀번호는 Redshift가 관리합니다. 남아 있는 PubliclyAccessible: true와 네트워크 접근은 별도 검토 대상입니다.
변경 전
yaml
Resources:
RedshiftCluster:
Type: AWS::Redshift::Cluster
Properties:
ClusterSubnetGroupName: !Ref RedshiftClusterSubnetGroup
DBName: analytics
MasterUsername: admin
ManageMasterPassword: true
PubliclyAccessible: true
NodeType: !Ref RedshiftNodeType
Port: 5439
고객 관리형 키를 지정하지 않습니다. 현재 새 클러스터의 기본 암호화가 조직의 요구사항을 충족하는지 확인하세요.
변경 후
yaml
Resources:
RedshiftCluster:
Type: AWS::Redshift::Cluster
Properties:
ClusterSubnetGroupName: !Ref RedshiftClusterSubnetGroup
DBName: analytics
MasterUsername: admin
ManageMasterPassword: true
PubliclyAccessible: true
NodeType: !Ref RedshiftNodeType
Port: 5439
Encrypted: true
KmsKeyId: !Ref RedshiftKeyArn
지정한 KMS 키로 암호화하도록 요청합니다. 키 권한과 클러스터의 실제 적용 상태를 확인하세요.