암호화가 설정되지 않은 EFS 파일 시스템

Crossplane로 생성하는 EFS 파일 시스템의 저장 데이터를 암호화하세요.

설명

EFS는 여러 인스턴스와 컨테이너가 함께 사용하는 공유 스토리지입니다. 저장 시 암호화는 파일과 메타데이터를 보호하며, 암호화하지 않은 파일 시스템에는 이 보호 계층이 없습니다.

Crossplane의 FileSystem을 생성할 때 암호화를 명시하고 Composition이나 템플릿에도 같은 요구사항을 유지하세요. 암호화는 정상적으로 마운트해 파일을 읽을 수 있는 사용자의 접근을 제한하지 않습니다.

잠재적 영향

저장 데이터를 무단으로 획득하면 공유 문서, 업로드 파일이나 애플리케이션 데이터가 노출될 위험이 커집니다. 조직의 저장 데이터 암호화 요구사항을 충족하지 못할 수도 있습니다.

해결 방법

  • 새 파일 시스템의 spec.forProvider.encrypted를 true로 설정하고 필요한 키와 권한을 확인하세요.
  • 기존 파일 시스템의 암호화 설정은 변경할 수 없습니다. 원본과 백업을 보존하고 새 암호화 파일 시스템으로 데이터를 이전한 뒤 마운트와 애플리케이션을 전환하세요.
  • 파일 권한, 마운트 대상과 네트워크 범위를 제한하고 전송 중 암호화도 별도로 구성하세요.

예시

새 파일 시스템의 생성 설정을 비교합니다. example ProviderConfig와 필요한 마운트 대상·네트워크는 별도로 준비하세요. 리소스 이름이 다른 예시이며 데이터 이전을 자동으로 수행하지 않습니다.

변경 전

yaml
apiVersion: efs.aws.crossplane.io/v1alpha1
kind: FileSystem
metadata:
  name: example3
spec:
  forProvider:
    region: us-east-1
    encrypted: false
  providerConfigRef:
    name: example

저장 시 암호화 없이 파일 시스템을 생성합니다.

변경 후

yaml
apiVersion: efs.aws.crossplane.io/v1alpha1
kind: FileSystem
metadata:
  name: example
spec:
  forProvider:
    region: us-east-1
    encrypted: true
  providerConfigRef:
    name: example

새 파일 시스템의 암호화를 요청합니다. 기존 데이터를 이전하고 실제 암호화와 파일 접근을 확인하세요.

참조