Alicloud OSS 버킷의 고객 관리형 키 설정 점검

별도 키 관리가 필요하면 OSS 암호화에 고객 관리형 키를 사용하세요.

설명

OSS의 AES256 서버 측 암호화도 저장 데이터를 암호화합니다. 고객 관리형 KMS 키는 조직에서 키 접근과 수명 주기를 별도로 관리해야 할 때 선택하는 방식입니다.

잠재적 영향

고객 관리형 키를 요구하는 환경에서는 OSS 관리형 키만으로 조직의 키 통제 요건을 충족하지 못할 수 있습니다.

해결 방법

필요한 경우 sse_algorithm = "KMS"와 같은 리전의 kms_master_key_id를 지정하고 키 사용 권한을 구성하세요. 기존 객체의 암호화는 자동으로 바뀌지 않으므로 별도로 이전하세요.

예시

기본 암호화를 AES256에서 지정한 KMS 키로 바꾸는 예시입니다. 키 변수에는 실제 사용할 키 ID를 넣으세요.

변경 전

hcl
resource "alicloud_oss_bucket" "bucket" {
  bucket = "bucket-170309-sserule"
  acl    = "private"

  server_side_encryption_rule {
    sse_algorithm = "AES256"
  }
}

변경 후

hcl
resource "alicloud_oss_bucket" "bucket" {
  bucket = "bucket-170309-sserule"
  acl    = "private"

  server_side_encryption_rule {
    sse_algorithm     = "KMS"
    kms_master_key_id = var.kms_key_id
  }
}

참조