설명
EFS의 고객 관리형 KMS 키를 사용하면 조직이 키 정책과 수명 주기를 직접 통제할 수 있습니다. 고객 키가 명시되지 않아도 암호화된 파일 시스템은 AWS 관리형 키를 사용할 수 있으므로, 키 설정 생략을 비암호화와 혼동하지 마세요.
저장 데이터 암호화는 파일 접근 권한이나 마운트 연결의 TLS를 대신하지 않습니다.
잠재적 영향
- 고객 관리형 키가 필요한 환경에서는 기본 키 사용이 조직의 통제 기준을 충족하지 못할 수 있습니다.
- 실제 비암호화 파일 시스템에는 저장 데이터 암호화의 보호가 없습니다. 반대로 사용 중인 키를 비활성화하거나 삭제하면 파일 접근이 중단될 수 있습니다.
해결 방법
새 파일 시스템에 encrypted: true를 지정하고, 고객 키가 필요하면 같은 리전의 사용 가능한 키를 kmsKeyID로 설정하세요. 키 정책과 필요한 권한을 확인하세요. 기존 파일 시스템의 암호화 상태나 KMS 키는 바꿀 수 없으므로 새 대상으로 데이터 이전과 마운트 전환을 계획하고 검증하세요.
예시
키 ID와 공급자 설정은 실제 환경에 맞게 지정하세요.
변경 전
yaml
apiVersion: efs.aws.crossplane.io/v1alpha1
kind: FileSystem
metadata:
name: example
spec:
forProvider:
region: us-east-1
encrypted: false
providerConfigRef:
name: example
새 파일 시스템에 저장 데이터 암호화를 요청하지 않습니다.
변경 후
yaml
apiVersion: efs.aws.crossplane.io/v1alpha1
kind: FileSystem
metadata:
name: example
spec:
forProvider:
region: us-east-1
kmsKeyID: 1234abcd-12ab-34cd-56ef-1234567890ab
encrypted: true
providerConfigRef:
name: example
지정한 KMS 키로 암호화된 새 파일 시스템을 요청합니다. 기존 리소스의 데이터가 자동으로 이전되지는 않습니다.