Amazon Aurora 저장 암호화 설정 점검

Aurora의 실제 저장 암호화와 키를 확인하고 기존 비암호화 데이터를 보호하세요.

설명

Aurora는 애플리케이션 핵심 데이터와 고객 정보를 저장합니다. 저장 시 암호화는 데이터, 백업과 스냅샷을 보호하므로 실제 암호화 상태와 키를 확인해야 합니다.

2026년 2월 18일 이후 생성되는 새 Aurora 클러스터는 기본적으로 AWS 소유 키로 암호화됩니다. 명시적인 옵션이 없다고 평문 저장을 뜻하지는 않습니다. 이전 비암호화 스냅샷의 복원이나 복제 등에서는 비암호화 데이터가 남을 수 있습니다.

잠재적 영향

실제 비암호화 저장소나 백업에 대한 무단 접근으로 민감정보가 노출될 위험이 커지거나 조직의 암호화 기준을 충족하지 못할 수 있습니다. 암호화되어 있어도 DB 권한과 네트워크 접근 통제는 필요합니다.

해결 방법

  • 새 클러스터에 storage_encrypted = true를 명시하고 필요한 키 관리 기준을 적용하세요.
  • 기존 비암호화 클러스터는 스냅샷을 암호화해 복사하고 새 클러스터로 복원하는 절차를 계획하세요. 데이터 일관성과 애플리케이션 전환도 확인하세요.
  • Terraform 계획에서 교체 여부를 검토하고 적용 후 실제 클러스터와 백업의 암호화, KMS 권한을 확인하세요.

예시

클러스터 설정의 발췌입니다. 비밀번호는 안전하게 공급하고 Terraform 상태 접근을 제한하세요. DB 인스턴스와 네트워크 등 나머지 구성은 별도로 필요합니다.

명시적인 암호화 요청 없음

hcl
resource "aws_rds_cluster" "aurora_cluster" {
  cluster_identifier       = "my-cluster"
  engine                   = "aurora-mysql"
  master_username          = "admin"
  master_password          = var.master_password
  storage_encrypted        = false
}

암호화를 명시적으로 요청하지 않습니다. 현재 서비스 기본값과 생성·복원 방식에 따른 실제 상태를 확인하세요.

암호화 요청 명시

hcl
resource "aws_rds_cluster" "aurora_cluster" {
  cluster_identifier       = "my-cluster"
  engine                   = "aurora-mysql"
  master_username          = "admin"
  master_password          = var.master_password
  storage_encrypted        = true
}

새 클러스터에 암호화를 요청합니다. 기존 비암호화 데이터를 자동으로 이전하는 변경은 아닙니다.

참조