설명
OSS의 AES256 서버 측 암호화도 저장 데이터를 암호화합니다. 고객 관리형 KMS 키는 조직에서 키 접근과 수명 주기를 별도로 관리해야 할 때 선택하는 방식입니다.
잠재적 영향
고객 관리형 키를 요구하는 환경에서는 OSS 관리형 키만으로 조직의 키 통제 요건을 충족하지 못할 수 있습니다.
해결 방법
필요한 경우 sse_algorithm = "KMS"와 같은 리전의 kms_master_key_id를 지정하고 키 사용 권한을 구성하세요. 기존 객체의 암호화는 자동으로 바뀌지 않으므로 별도로 이전하세요.
예시
기본 암호화를 AES256에서 지정한 KMS 키로 바꾸는 예시입니다. 키 변수에는 실제 사용할 키 ID를 넣으세요.
변경 전
hcl
resource "alicloud_oss_bucket" "bucket" {
bucket = "bucket-170309-sserule"
acl = "private"
server_side_encryption_rule {
sse_algorithm = "AES256"
}
}
변경 후
hcl
resource "alicloud_oss_bucket" "bucket" {
bucket = "bucket-170309-sserule"
acl = "private"
server_side_encryption_rule {
sse_algorithm = "KMS"
kms_master_key_id = var.kms_key_id
}
}