설명
백업은 운영 복구용이지만 동시에 민감한 데이터 사본이기도 합니다. EBS 볼륨에서 생성한 스냅샷은 실제 원본 볼륨의 암호화 상태를 따릅니다. 비암호화 스냅샷에는 저장 시 암호화 보호가 없습니다.
원본 볼륨의 실제 상태에는 리전의 기본 암호화도 영향을 줄 수 있으므로 템플릿만 보지 말고 볼륨과 스냅샷을 함께 확인하세요.
잠재적 영향
비암호화 백업을 무단으로 획득하거나 잘못 공유하면 애플리케이션 데이터와 민감정보가 노출될 수 있습니다. 암호화된 스냅샷도 공유 권한과 KMS 권한을 제한해야 합니다.
해결 방법
- 새 원본 EBS 볼륨에
encrypted = true를 명시하고 실제 볼륨과 스냅샷의 암호화를 확인하세요. - 기존 비암호화 스냅샷은 암호화된 복사본을 만드세요. 원본을 직접 암호화하는 변경은 지원되지 않습니다.
- 복구 시험과 데이터 일관성을 확인하고 검증 전까지 원본을 보존하세요. 기존 볼륨 이전에 필요한 교체·연결 변경은 별도로 계획하세요.
예시
새 볼륨과 스냅샷의 생성 예시입니다. 실제 사용 중인 볼륨을 백업할 때는 애플리케이션 데이터의 일관성도 확보해야 합니다.
변경 전
hcl
resource "aws_ebs_volume" "source_volume" {
availability_zone = "us-west-2a"
size = 40
encrypted = false
}
resource "aws_ebs_snapshot" "snapshot" {
volume_id = aws_ebs_volume.source_volume.id
}
원본 볼륨에 암호화를 명시적으로 요청하지 않습니다. 원본이 실제 비암호화라면 이 스냅샷도 비암호화입니다.
변경 후
hcl
resource "aws_ebs_volume" "source_volume" {
availability_zone = "us-west-2a"
size = 40
encrypted = true
}
resource "aws_ebs_snapshot" "snapshot" {
volume_id = aws_ebs_volume.source_volume.id
}
새 암호화 볼륨에서 암호화된 스냅샷을 만듭니다. 기존 스냅샷을 암호화하는 작업은 아닙니다.