GCP Pub/Sub Topic 리소스 식별

Pub/Sub 토픽과 구독 관계, 권한 및 메시지 보호 정책을 관리하세요.

설명

Pub/Sub 토픽을 자산 목록에 반영하면 메시징 경로를 파악하고 암호화 키와 게시·구독 권한을 검토할 수 있습니다. 토픽이 있다는 사실 자체는 취약점을 의미하지 않습니다.

Pub/Sub는 저장 메시지를 기본적으로 암호화합니다. 고객 관리 키(CMEK)가 없다고 암호화되지 않은 것은 아닙니다. 토픽에 게시하는 권한과 구독에서 메시지를 소비하는 권한은 구분해서 관리해야 합니다.

잠재적 영향

  • 메시징 자산이 누락되면 접근 정책과 메시지 보존 정책 검토가 빠질 수 있습니다.
  • 감사나 장애 대응 시 비동기 메시징 경로를 정확히 추적하기 어려워질 수 있습니다.

해결 방법

토픽과 연결된 구독, 담당 팀을 자산 목록에 반영하세요. 게시자·구독자 권한과 보존 정책을 점검하고, CMEK가 필요하면 서비스 에이전트의 키 사용 권한과 키 가용성을 관리하세요.

예시

지원이 종료된 Deployment Manager 형식의 발췌입니다. 두 예제 모두 저장 메시지를 암호화하며, 변경 후는 고객 관리 키를 지정합니다. 예시 키는 실제 사용 가능한 키로 바꾸어야 합니다.

변경 전

yaml
resources:
  - type: pubsub.v1.topic
    name: topic-1
    properties:
      topic: classified-topic

변경 후

yaml
resources:
  - type: pubsub.v1.topic
    name: topic-1
    properties:
      topic: classified-topic
      kmsKeyName: projects/example/locations/global/keyRings/ring/cryptoKeys/key

설명:

  • 변경 전: 기본 암호화를 사용하는 토픽입니다.
  • 변경 후: CMEK를 지정합니다. 게시·구독 권한이나 메시지 보존 정책까지 설정하는 것은 아닙니다.

참조