설명
문서형 데이터베이스도 고객 정보와 애플리케이션 핵심 데이터를 저장하므로 저장 데이터 보호가 필요합니다. DocumentDB 저장소 암호화는 데이터, 로그, 자동 백업과 스냅샷을 보호합니다.
실제 비암호화 클러스터에는 이 보호 계층이 없습니다. 암호화를 켜도 DB 권한과 네트워크 통제는 별도로 필요합니다.
잠재적 영향
비암호화 저장소나 백업을 무단으로 획득하면 민감한 문서 데이터가 노출될 위험이 커집니다. 조직의 저장소 암호화 기준을 충족하지 못할 수도 있습니다.
해결 방법
- 새
aws_docdb_cluster에storage_encrypted = true를 명시하고 적절한 기본 키 또는 고객 관리형 키를 선택하세요. - 기존 비암호화 클러스터에는 직접 암호화를 켤 수 없습니다. 스냅샷을 암호화해 복사한 뒤 새 클러스터로 복원하는 절차를 계획하세요.
- Terraform 계획의 교체, 데이터 일관성과 연결 전환을 검토하고 실제 클러스터·스냅샷의 암호화와 KMS 권한을 확인하세요.
예시
클러스터 생성 설정의 발췌입니다. 비밀번호를 안전하게 공급하고 Terraform 상태를 보호하세요. 인스턴스·네트워크는 별도로 구성하고, skip_final_snapshot = true가 최종 스냅샷을 생략한다는 점도 검토하세요.
변경 전
hcl
resource "aws_docdb_cluster" "docdb_cluster" {
cluster_identifier = "my-docdb-cluster"
engine = "docdb"
master_username = "foo"
master_password = var.docdb_password
backup_retention_period = 5
preferred_backup_window = "07:00-09:00"
skip_final_snapshot = true
}
저장 암호화를 요청하지 않습니다. 실제 클러스터 상태를 확인하세요.
변경 후
hcl
resource "aws_docdb_cluster" "docdb_cluster" {
cluster_identifier = "my-docdb-cluster"
engine = "docdb"
master_username = "foo"
master_password = var.docdb_password
backup_retention_period = 5
preferred_backup_window = "07:00-09:00"
skip_final_snapshot = true
storage_encrypted = true
}
새 클러스터에 저장 암호화를 요청합니다. 기존 데이터가 자동으로 암호화되거나 이전되는 것은 아닙니다.