설명
DynamoDB 테이블은 기본적으로 저장 데이터를 암호화합니다. Pulumi에서 serverSideEncryption.enabled = false는 AWS 소유 키를 사용한다는 뜻이며, 암호화를 끄는 설정이 아닙니다. 조직의 키 관리 요구사항에 맞는 키를 선택하세요.
잠재적 영향
AWS 소유 키만으로는 조직이 요구하는 키 제어와 감사 요건을 충족하지 못할 수 있습니다.
해결 방법
AWS 관리형 KMS 키를 사용하려면 serverSideEncryption.enabled를 true로 설정하세요. 고객 관리형 키가 필요하면 kmsKeyArn도 지정하고 키 정책과 사용 권한을 확인하세요.
예시
다음 발췌 예시는 AWS 소유 키에서 AWS 관리형 KMS 키로 변경합니다. 테이블의 다른 필수 설정은 생략했습니다.
변경 전
yaml
name: aws-eks
runtime: yaml
resources:
example:
type: aws:dynamodb:Table
properties:
serverSideEncryption:
enabled: false
변경 후
yaml
name: aws-eks
runtime: yaml
resources:
example:
type: aws:dynamodb:Table
properties:
serverSideEncryption:
enabled: true