EBS 기본 암호화가 비활성화된 계정·리전 설정

사용하는 각 계정과 리전에서 EBS 기본 암호화를 활성화하세요.

설명

EBS 기본 암호화가 꺼져 있으면 새 EBS 볼륨을 비암호화 상태로 생성할 수 있습니다. 개별 볼륨의 암호화와 함께 기본 암호화를 켜 두면 설정 누락을 줄일 수 있습니다.

이 설정은 계정의 리전별 설정이며 모든 리전에 자동 적용되지 않습니다. 비활성화되어 있어도 개별 볼륨은 암호화되어 있을 수 있으므로 실제 상태를 확인하세요.

잠재적 영향

설정이 누락된 신규 볼륨에 애플리케이션 데이터나 로그가 암호화되지 않은 채 저장될 수 있습니다. 운영 실수가 여러 팀과 서비스로 반복될 수 있습니다.

해결 방법

  • aws_ebs_encryption_by_default에서 enabled = true를 설정하고 사용하는 각 계정·리전에 적용하세요.
  • 기본 KMS 키와 필요한 권한, 인스턴스의 암호화 지원을 확인하세요.
  • 기존 비암호화 볼륨과 스냅샷은 별도로 조사하고 필요한 이전을 계획하세요. 기본값 변경은 기존 데이터를 소급 암호화하지 않습니다.

예시

AWS 공급자가 선택한 계정과 리전에 적용되는 설정입니다.

변경 전

hcl
resource "aws_ebs_encryption_by_default" "default_setting" {
  enabled = false
}

해당 계정·리전에서 기본 암호화를 비활성화합니다. 이미 암호화된 볼륨을 복호화하는 것은 아닙니다.

변경 후

hcl
resource "aws_ebs_encryption_by_default" "default_setting" {
  enabled = true
}

이후 생성하는 EBS 볼륨과 스냅샷 복사본에 기본 암호화를 적용합니다. 기존 데이터와 다른 리전의 상태는 별도로 확인하세요.

참조