설명
EFS는 여러 인스턴스와 컨테이너가 함께 사용하는 공유 스토리지입니다. 저장 시 암호화는 파일과 메타데이터를 보호하며, 암호화하지 않은 파일 시스템에는 이 보호 계층이 없습니다.
Crossplane의 FileSystem을 생성할 때 암호화를 명시하고 Composition이나 템플릿에도 같은 요구사항을 유지하세요. 암호화는 정상적으로 마운트해 파일을 읽을 수 있는 사용자의 접근을 제한하지 않습니다.
잠재적 영향
저장 데이터를 무단으로 획득하면 공유 문서, 업로드 파일이나 애플리케이션 데이터가 노출될 위험이 커집니다. 조직의 저장 데이터 암호화 요구사항을 충족하지 못할 수도 있습니다.
해결 방법
- 새 파일 시스템의
spec.forProvider.encrypted를true로 설정하고 필요한 키와 권한을 확인하세요. - 기존 파일 시스템의 암호화 설정은 변경할 수 없습니다. 원본과 백업을 보존하고 새 암호화 파일 시스템으로 데이터를 이전한 뒤 마운트와 애플리케이션을 전환하세요.
- 파일 권한, 마운트 대상과 네트워크 범위를 제한하고 전송 중 암호화도 별도로 구성하세요.
예시
새 파일 시스템의 생성 설정을 비교합니다. example ProviderConfig와 필요한 마운트 대상·네트워크는 별도로 준비하세요. 리소스 이름이 다른 예시이며 데이터 이전을 자동으로 수행하지 않습니다.
변경 전
yaml
apiVersion: efs.aws.crossplane.io/v1alpha1
kind: FileSystem
metadata:
name: example3
spec:
forProvider:
region: us-east-1
encrypted: false
providerConfigRef:
name: example
저장 시 암호화 없이 파일 시스템을 생성합니다.
변경 후
yaml
apiVersion: efs.aws.crossplane.io/v1alpha1
kind: FileSystem
metadata:
name: example
spec:
forProvider:
region: us-east-1
encrypted: true
providerConfigRef:
name: example
새 파일 시스템의 암호화를 요청합니다. 기존 데이터를 이전하고 실제 암호화와 파일 접근을 확인하세요.