암호화가 설정되지 않은 WorkSpaces

WorkSpaces 사용자 볼륨을 생성 시 암호화하고 기존 데이터의 이전을 계획하세요.

설명

Amazon WorkSpaces는 사용자 파일, 설정과 업무 데이터를 저장하는 가상 데스크톱 환경입니다. 사용자 볼륨 암호화는 저장 데이터와 해당 볼륨의 스냅샷을 보호합니다. 암호화하지 않은 볼륨에는 이 보호 계층이 없습니다.

이 기능은 클라우드 볼륨을 보호하며 사용자의 단말이나 계정이 침해되는 것을 막지는 않습니다. 사용자 인증과 접근 권한도 별도로 관리해야 합니다.

잠재적 영향

저장 볼륨이나 스냅샷을 무단으로 획득하면 사용자 문서와 업무 데이터가 노출될 위험이 커집니다. 조직의 저장 데이터 암호화 요구사항을 만족하지 못할 수도 있습니다.

해결 방법

  • 새 WorkSpace에는 UserVolumeEncryptionEnabled: true를 설정하고 루트 볼륨의 암호화도 함께 검토하세요.
  • AWS 관리형 키 또는 적절한 대칭형 고객 관리형 KMS 키를 사용하고, 필요한 권한과 키 활성 상태를 유지하세요.
  • 기존 WorkSpace는 생성 후 암호화를 켤 수 없습니다. 데이터를 보존하고 새 암호화 WorkSpace로 이전할 계획을 세우세요. CloudFormation의 암호화 속성만 바꾸는 업데이트도 지원되지 않습니다.

예시

생성 설정의 발췌입니다. 전체 템플릿에서 WSTypeMap, WorkstationType, UserName을 정의하고 유효한 번들·디렉터리·사용자를 제공하세요.

변경 전

yaml
Resources:
  MyWorkSpace:
    Type: AWS::WorkSpaces::Workspace
    Properties:
      BundleId: !FindInMap
        - WSTypeMap
        - !Ref WorkstationType
        - BundleId
      DirectoryId: !FindInMap
        - WSTypeMap
        - !Ref WorkstationType
        - DirectoryId
      UserName: !Ref UserName

사용자 볼륨의 암호화 요구를 명시하지 않습니다. 배포된 WorkSpace에서 실제 암호화 상태를 확인하세요.

변경 후

yaml
Resources:
  MyWorkSpace:
    Type: AWS::WorkSpaces::Workspace
    Properties:
      BundleId: !FindInMap
        - WSTypeMap
        - !Ref WorkstationType
        - BundleId
      DirectoryId: !FindInMap
        - WSTypeMap
        - !Ref WorkstationType
        - DirectoryId
      UserName: !Ref UserName
      UserVolumeEncryptionEnabled: true

새 WorkSpace의 사용자 볼륨 암호화를 요청합니다. 루트 볼륨 암호화는 별도의 설정이며, 기존 사용자 데이터를 자동으로 이전하는 예시는 아닙니다.

참조