설명
SNS의 서버 측 암호화는 KmsMasterKeyId로 활성화하며 토픽에 저장되는 메시지 본문을 보호합니다. 토픽·메시지 메타데이터와 구독 대상의 저장소까지 이 설정으로 암호화되는 것은 아닙니다.
잠재적 영향
저장 암호화가 필요한 민감한 메시지가 요구한 KMS 보호 없이 처리될 수 있습니다.
해결 방법
정책에 맞는 대칭 암호화 KMS 키를 KmsMasterKeyId로 지정하세요. SNS와 게시자의 키 사용 권한을 확인하고 구독 대상의 전송·저장 보호도 별도로 구성하세요.
예시
MySNSTopic에 암호화를 추가하는 발췌입니다. KmsKeyId에는 실제 사용 가능한 키를 입력해야 합니다.
변경 전
yaml
Resources:
MySNSTopic:
Type: AWS::SNS::Topic
Properties:
TopicName: "SampleTopic"
변경 후
yaml
Resources:
MySNSTopic:
Type: AWS::SNS::Topic
Properties:
TopicName: "SampleTopic"
KmsMasterKeyId: !Ref KmsKeyId