EFS 고객 관리형 KMS 키 점검

EFS 암호화와 고객 관리형 KMS 키 사용 요구를 구분해 확인하세요.

설명

EFS의 고객 관리형 KMS 키를 사용하면 조직이 키 정책과 수명 주기를 직접 통제할 수 있습니다. 고객 키가 명시되지 않아도 암호화된 파일 시스템은 AWS 관리형 키를 사용할 수 있으므로, 키 설정 생략을 비암호화와 혼동하지 마세요.

저장 데이터 암호화는 파일 접근 권한이나 마운트 연결의 TLS를 대신하지 않습니다.

잠재적 영향

  • 고객 관리형 키가 필요한 환경에서는 기본 키 사용이 조직의 통제 기준을 충족하지 못할 수 있습니다.
  • 실제 비암호화 파일 시스템에는 저장 데이터 암호화의 보호가 없습니다. 반대로 사용 중인 키를 비활성화하거나 삭제하면 파일 접근이 중단될 수 있습니다.

해결 방법

새 파일 시스템에 encrypted: true를 지정하고, 고객 키가 필요하면 같은 리전의 사용 가능한 키를 kmsKeyID로 설정하세요. 키 정책과 필요한 권한을 확인하세요. 기존 파일 시스템의 암호화 상태나 KMS 키는 바꿀 수 없으므로 새 대상으로 데이터 이전과 마운트 전환을 계획하고 검증하세요.

예시

키 ID와 공급자 설정은 실제 환경에 맞게 지정하세요.

변경 전

yaml
apiVersion: efs.aws.crossplane.io/v1alpha1
kind: FileSystem
metadata:
  name: example
spec:
  forProvider:
    region: us-east-1
    encrypted: false
  providerConfigRef:
    name: example

새 파일 시스템에 저장 데이터 암호화를 요청하지 않습니다.

변경 후

yaml
apiVersion: efs.aws.crossplane.io/v1alpha1
kind: FileSystem
metadata:
  name: example
spec:
  forProvider:
    region: us-east-1
    kmsKeyID: 1234abcd-12ab-34cd-56ef-1234567890ab
    encrypted: true
  providerConfigRef:
    name: example

지정한 KMS 키로 암호화된 새 파일 시스템을 요청합니다. 기존 리소스의 데이터가 자동으로 이전되지는 않습니다.

참조