DynamoDB 테이블의 암호화 키 선택 점검

DynamoDB 기본 암호화와 KMS 키 관리 요구사항을 구분

설명

DynamoDB 테이블은 기본적으로 저장 데이터를 암호화합니다. Pulumi에서 serverSideEncryption.enabled = false는 AWS 소유 키를 사용한다는 뜻이며, 암호화를 끄는 설정이 아닙니다. 조직의 키 관리 요구사항에 맞는 키를 선택하세요.

잠재적 영향

AWS 소유 키만으로는 조직이 요구하는 키 제어와 감사 요건을 충족하지 못할 수 있습니다.

해결 방법

AWS 관리형 KMS 키를 사용하려면 serverSideEncryption.enabled를 true로 설정하세요. 고객 관리형 키가 필요하면 kmsKeyArn도 지정하고 키 정책과 사용 권한을 확인하세요.

예시

다음 발췌 예시는 AWS 소유 키에서 AWS 관리형 KMS 키로 변경합니다. 테이블의 다른 필수 설정은 생략했습니다.

변경 전

yaml
name: aws-eks
runtime: yaml
resources:
  example:
    type: aws:dynamodb:Table
    properties:
      serverSideEncryption:
        enabled: false

변경 후

yaml
name: aws-eks
runtime: yaml
resources:
  example:
    type: aws:dynamodb:Table
    properties:
      serverSideEncryption:
        enabled: true

참조