설명
ECR은 기본 AES256 설정에서도 이미지를 암호화합니다. 고객 관리형 KMS 키를 사용하면 키 정책과 수명 주기를 직접 관리할 수 있습니다. KMS를 선택하더라도 키를 지정하지 않으면 AWS 관리형 키를 사용합니다.
잠재적 영향
고객 관리형 키가 필요한 조직에서는 기본 암호화만으로 키 관리 요구 사항을 충족하지 못할 수 있습니다.
해결 방법
고객 관리형 키가 필요한 경우 encryption_type = "KMS"와 해당 키의 ARN을 설정하세요. 리포지토리 생성 후 암호화 설정은 바꿀 수 없으므로 기존 이미지의 새 리포지토리 이전을 계획하세요.
예시
기본 AES256과 고객 관리형 KMS 키의 구성 예시입니다. 예시 ARN을 리포지토리와 같은 리전에 있는 실제 키의 ARN으로 바꾸세요.
변경 전
hcl
resource "aws_ecr_repository" "example" {
name = "bar"
image_tag_mutability = "IMMUTABLE"
encryption_configuration {
encryption_type = "AES256"
}
}
변경 후
hcl
resource "aws_ecr_repository" "example" {
name = "bar"
image_tag_mutability = "IMMUTABLE"
encryption_configuration {
encryption_type = "KMS"
kms_key = "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"
}
}