ECR 리포지토리 암호화 키 관리 점검

필요한 키 관리 수준에 맞게 ECR 암호화를 구성하세요.

설명

ECR은 기본 AES256 설정에서도 이미지를 암호화합니다. 고객 관리형 KMS 키를 사용하면 키 정책과 수명 주기를 직접 관리할 수 있습니다. KMS를 선택하더라도 키를 지정하지 않으면 AWS 관리형 키를 사용합니다.

잠재적 영향

고객 관리형 키가 필요한 조직에서는 기본 암호화만으로 키 관리 요구 사항을 충족하지 못할 수 있습니다.

해결 방법

고객 관리형 키가 필요한 경우 encryption_type = "KMS"와 해당 키의 ARN을 설정하세요. 리포지토리 생성 후 암호화 설정은 바꿀 수 없으므로 기존 이미지의 새 리포지토리 이전을 계획하세요.

예시

기본 AES256과 고객 관리형 KMS 키의 구성 예시입니다. 예시 ARN을 리포지토리와 같은 리전에 있는 실제 키의 ARN으로 바꾸세요.

변경 전

hcl
resource "aws_ecr_repository" "example" {
  name                 = "bar"
  image_tag_mutability = "IMMUTABLE"

  encryption_configuration {
    encryption_type = "AES256"
  }
}

변경 후

hcl
resource "aws_ecr_repository" "example" {
  name                 = "bar"
  image_tag_mutability = "IMMUTABLE"

  encryption_configuration {
    encryption_type = "KMS"
    kms_key         = "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"
  }
}

참조