DocumentDB 암호화 키 관리 방식 점검

키 관리 요구 사항에 맞는 KMS 키를 선택하세요.

설명

DocumentDB는 AWS 관리형 키로도 저장 데이터를 암호화합니다. 키 정책과 수명 주기를 직접 관리해야 한다면 고객 관리형 KMS 키가 필요합니다.

잠재적 영향

AWS 관리형 키는 고객이 키 정책이나 삭제 일정을 직접 제어할 수 없어 조직의 키 관리 요구 사항에 맞지 않을 수 있습니다.

해결 방법

직접 제어가 필요한 경우 고객 관리형 키의 ARN을 kms_key_id에 지정하세요. 기존 암호화 클러스터의 키는 직접 변경할 수 없으므로, 새 키로 스냅샷을 복사하고 새 클러스터로 복원하는 전환을 계획하세요.

예시

클러스터 암호화 설정의 발췌 예시입니다. alias/myAlias는 실제 고객 관리형 키를 가리켜야 합니다.

변경 전

hcl
data "aws_kms_key" "example" {
  key_id = "alias/aws/rds"
}

resource "aws_docdb_cluster" "example" {
  cluster_identifier = "my-docdb-cluster-test2"
  engine             = "docdb"
  storage_encrypted  = true
  kms_key_id         = data.aws_kms_key.example.arn
}

변경 후

hcl
data "aws_kms_key" "example" {
  key_id = "alias/myAlias"
}

resource "aws_docdb_cluster" "example" {
  cluster_identifier = "my-docdb-cluster-test2"
  engine             = "docdb"
  storage_encrypted  = true
  kms_key_id         = data.aws_kms_key.example.arn
}

참조