Secrets Manager KMS 키 미지정

시크릿의 키 관리와 교차 계정 접근 요구를 확인하세요.

설명

Secrets Manager에서 KmsKeyId를 생략하면 AWS 관리형 aws/secretsmanager 키로 시크릿을 암호화합니다. 고객 관리형 키가 필요한 정책이나 교차 계정 접근에는 별도의 키 지정이 필요합니다.

잠재적 영향

기본 키는 고객이 키 정책을 직접 관리해야 하는 요구를 충족하지 못하며, 교차 계정 접근에도 사용할 수 없습니다.

해결 방법

필요한 고객 관리형 키를 KmsKeyId로 지정하세요. 교차 계정 접근에는 시크릿 리소스 정책, IAM 권한과 KMS 키 정책도 함께 구성해야 하며 키 지정만으로 접근이 허용되지는 않습니다.

예시

속성 형태를 보여 주는 발췌로, String은 실제 입력을 대신하는 표시입니다. 실제 비밀값을 템플릿에 하드코딩하지 마세요.

변경 전

yaml
Resources:
  SecretsManagerSecret:
    Type: AWS::SecretsManager::Secret
    Properties:
      Description: String
      Name: String
      SecretString: String

변경 후

yaml
Resources:
  SecretsManagerSecret:
    Type: AWS::SecretsManager::Secret
    Properties:
      Description: String
      KmsKeyId: String
      Name: String
      SecretString: String

참조