설명
Secrets Manager에서 KmsKeyId를 생략하면 AWS 관리형 aws/secretsmanager 키로 시크릿을 암호화합니다. 고객 관리형 키가 필요한 정책이나 교차 계정 접근에는 별도의 키 지정이 필요합니다.
잠재적 영향
기본 키는 고객이 키 정책을 직접 관리해야 하는 요구를 충족하지 못하며, 교차 계정 접근에도 사용할 수 없습니다.
해결 방법
필요한 고객 관리형 키를 KmsKeyId로 지정하세요. 교차 계정 접근에는 시크릿 리소스 정책, IAM 권한과 KMS 키 정책도 함께 구성해야 하며 키 지정만으로 접근이 허용되지는 않습니다.
예시
속성 형태를 보여 주는 발췌로, String은 실제 입력을 대신하는 표시입니다. 실제 비밀값을 템플릿에 하드코딩하지 마세요.
변경 전
yaml
Resources:
SecretsManagerSecret:
Type: AWS::SecretsManager::Secret
Properties:
Description: String
Name: String
SecretString: String
변경 후
yaml
Resources:
SecretsManagerSecret:
Type: AWS::SecretsManager::Secret
Properties:
Description: String
KmsKeyId: String
Name: String
SecretString: String