저장소 암호화가 설정되지 않은 Neptune DB 클러스터

Neptune 그래프 데이터와 백업을 저장 시 암호화로 보호하세요.

설명

Neptune은 그래프 관계 데이터와 애플리케이션 핵심 모델을 담는 경우가 많아서 저장 데이터 보호가 중요합니다. 저장소 암호화는 데이터, 로그, 자동 백업과 스냅샷을 보호합니다. 실제 비암호화 클러스터에는 이 보호 계층이 없습니다.

암호화는 데이터베이스 접근 권한이나 네트워크 제한을 대신하지 않습니다. 사용 중인 클러스터의 실제 암호화 상태와 키도 확인하세요.

잠재적 영향

  • 비암호화 저장소나 백업을 무단으로 획득하면 그래프 데이터와 민감한 관계 정보가 노출될 위험이 커집니다.
  • 조직의 저장 데이터 암호화 요구사항을 충족하지 못할 수 있습니다.

해결 방법

  • 새 클러스터에는 spec.forProvider.storageEncrypted를 true로 명시하고 Composition의 기본 템플릿에도 적용하세요.
  • 기본 KMS 키 또는 조직의 요구에 맞는 고객 관리형 키를 사용하고 필요한 키 권한을 유지하세요.
  • 기존 비암호화 클러스터는 직접 암호화할 수 없습니다. 스냅샷을 새 암호화 클러스터로 복원하는 절차를 계획하고 데이터 일관성과 애플리케이션 전환을 확인하세요.

예시

새 클러스터 설정의 발췌입니다. 실제 환경에 필요한 공급자 설정과 네트워크를 별도로 구성하세요. skipFinalSnapshot: true는 삭제 시 최종 스냅샷을 생략하므로 백업 정책도 검토해야 합니다.

변경 전

yaml
apiVersion: neptune.aws.crossplane.io/v1alpha1
kind: DBCluster
metadata:
  name: sample-cluster3
spec:
  forProvider:
    region: eu-central-1
    engine: neptune
    enableIAMDatabaseAuthentication: true
    skipFinalSnapshot: true

저장소 암호화 요구가 명시되지 않았습니다. 실제 클러스터 상태를 확인하세요.

변경 후

yaml
apiVersion: neptune.aws.crossplane.io/v1alpha1
kind: DBCluster
metadata:
  name: sample-cluster
spec:
  forProvider:
    region: eu-central-1
    engine: neptune
    enableIAMDatabaseAuthentication: true
    skipFinalSnapshot: true
    storageEncrypted: true

새 클러스터에 저장소 암호화를 요청합니다. 기존 데이터의 이전이나 애플리케이션 전환을 자동으로 수행하는 예시는 아닙니다.

참조