설명
DocumentDB는 AWS 관리형 키로도 저장 데이터를 암호화합니다. 키 정책과 수명 주기를 직접 관리해야 한다면 고객 관리형 KMS 키가 필요합니다.
잠재적 영향
AWS 관리형 키는 고객이 키 정책이나 삭제 일정을 직접 제어할 수 없어 조직의 키 관리 요구 사항에 맞지 않을 수 있습니다.
해결 방법
직접 제어가 필요한 경우 고객 관리형 키의 ARN을 kms_key_id에 지정하세요. 기존 암호화 클러스터의 키는 직접 변경할 수 없으므로, 새 키로 스냅샷을 복사하고 새 클러스터로 복원하는 전환을 계획하세요.
예시
클러스터 암호화 설정의 발췌 예시입니다. alias/myAlias는 실제 고객 관리형 키를 가리켜야 합니다.
변경 전
hcl
data "aws_kms_key" "example" {
key_id = "alias/aws/rds"
}
resource "aws_docdb_cluster" "example" {
cluster_identifier = "my-docdb-cluster-test2"
engine = "docdb"
storage_encrypted = true
kms_key_id = data.aws_kms_key.example.arn
}
변경 후
hcl
data "aws_kms_key" "example" {
key_id = "alias/myAlias"
}
resource "aws_docdb_cluster" "example" {
cluster_identifier = "my-docdb-cluster-test2"
engine = "docdb"
storage_encrypted = true
kms_key_id = data.aws_kms_key.example.arn
}