설명
DAX는 DynamoDB의 캐시 계층이지만 애플리케이션 데이터를 다루므로 저장 데이터 보호가 필요합니다. DAX 저장 시 암호화는 디스크에 저장되는 데이터를 보호하며, 메모리나 전송 구간의 암호화를 대신하지 않습니다.
잠재적 영향
실제 비암호화 저장소를 무단으로 획득하면 캐시에 저장된 민감정보가 노출될 위험이 커집니다. 조직의 캐시 계층 암호화 요구사항을 충족하지 못할 수도 있습니다.
해결 방법
- 새 클러스터에
server_side_encryption { enabled = true }를 명시하고 재사용하는 템플릿에도 적용하세요. - DAX 저장 시 암호화는 생성 시 선택하며 나중에 바꿀 수 없습니다. 기존 비암호화 클러스터는 새 암호화 클러스터로 교체하고 애플리케이션의 연결 전환을 계획하세요.
- 실제 암호화 상태를 확인하고 네트워크, 접근 권한과 전송 구간 암호화도 별도로 검토하세요.
예시
클러스터 설정의 발췌입니다. 해당 환경에 맞는 역할, 네트워크와 지원되는 노드 유형을 제공하세요.
변경 전
hcl
resource "aws_dax_cluster" "dax_cluster" {
cluster_name = "cluster-example"
iam_role_arn = data.aws_iam_role.example.arn
node_type = "dax.r4.large"
replication_factor = 1
server_side_encryption {
enabled = false
}
}
저장 시 암호화를 요청하지 않습니다.
변경 후
hcl
resource "aws_dax_cluster" "dax_cluster" {
cluster_name = "cluster-example"
iam_role_arn = data.aws_iam_role.example.arn
node_type = "dax.r4.large"
replication_factor = 1
server_side_encryption {
enabled = true
}
}
새 클러스터의 저장 시 암호화를 활성화합니다. 기존 클러스터의 데이터와 연결이 자동으로 이전되는 것은 아닙니다.