설명
Aurora는 애플리케이션 핵심 데이터와 고객 정보를 저장합니다. 저장 시 암호화는 데이터, 백업과 스냅샷을 보호하므로 실제 암호화 상태와 키를 확인해야 합니다.
2026년 2월 18일 이후 생성되는 새 Aurora 클러스터는 기본적으로 AWS 소유 키로 암호화됩니다. 명시적인 옵션이 없다고 평문 저장을 뜻하지는 않습니다. 이전 비암호화 스냅샷의 복원이나 복제 등에서는 비암호화 데이터가 남을 수 있습니다.
잠재적 영향
실제 비암호화 저장소나 백업에 대한 무단 접근으로 민감정보가 노출될 위험이 커지거나 조직의 암호화 기준을 충족하지 못할 수 있습니다. 암호화되어 있어도 DB 권한과 네트워크 접근 통제는 필요합니다.
해결 방법
- 새 클러스터에
storage_encrypted = true를 명시하고 필요한 키 관리 기준을 적용하세요. - 기존 비암호화 클러스터는 스냅샷을 암호화해 복사하고 새 클러스터로 복원하는 절차를 계획하세요. 데이터 일관성과 애플리케이션 전환도 확인하세요.
- Terraform 계획에서 교체 여부를 검토하고 적용 후 실제 클러스터와 백업의 암호화, KMS 권한을 확인하세요.
예시
클러스터 설정의 발췌입니다. 비밀번호는 안전하게 공급하고 Terraform 상태 접근을 제한하세요. DB 인스턴스와 네트워크 등 나머지 구성은 별도로 필요합니다.
명시적인 암호화 요청 없음
hcl
resource "aws_rds_cluster" "aurora_cluster" {
cluster_identifier = "my-cluster"
engine = "aurora-mysql"
master_username = "admin"
master_password = var.master_password
storage_encrypted = false
}
암호화를 명시적으로 요청하지 않습니다. 현재 서비스 기본값과 생성·복원 방식에 따른 실제 상태를 확인하세요.
암호화 요청 명시
hcl
resource "aws_rds_cluster" "aurora_cluster" {
cluster_identifier = "my-cluster"
engine = "aurora-mysql"
master_username = "admin"
master_password = var.master_password
storage_encrypted = true
}
새 클러스터에 암호화를 요청합니다. 기존 비암호화 데이터를 자동으로 이전하는 변경은 아닙니다.