EFS 고객 관리형 KMS 키 점검

EFS의 암호화 키를 조직의 키 관리 요구에 맞게 선택하세요.

설명

EFS가 암호화돼 있어도 kms_key_id가 없으면 AWS 관리형 키를 사용할 수 있습니다. 이는 비암호화와 다르지만, 고객 관리형 키가 필요한 환경에서는 키 정책과 수명 주기를 직접 통제하는 기준을 충족하지 못할 수 있습니다.

공유 파일 시스템에 저장하는 데이터의 중요도와 키 관리 요구를 확인하세요. 저장 시 암호화와 별개로 파일 권한과 네트워크 접근도 제한해야 합니다.

잠재적 영향

고객 관리형 키 사용 요구가 충족되지 않아 감사와 운영 통제가 어려워질 수 있습니다. 사용 중인 키를 비활성화하거나 삭제하면 파일 접근이 중단될 수도 있습니다.

해결 방법

  • 새 파일 시스템에 encrypted = true를 지정하고 필요한 고객 관리형 키를 kms_key_id로 설정하세요. 같은 리전의 키와 필요한 권한을 확인하세요.
  • 기존 파일 시스템의 KMS 키는 바꿀 수 없습니다. Terraform 교체 계획을 검토하고 새 파일 시스템으로 데이터를 이전한 뒤 마운트와 애플리케이션을 전환하세요.
  • 키 정책, 파일 접근 권한과 정상적인 읽기·쓰기를 검증하고 이전 중 원본 데이터를 보존하세요.

예시

새 파일 시스템의 키 선택을 비교합니다. 예제 키 ID는 실제 사용할 수 있는 고객 관리형 키로 바꾸세요.

변경 전

hcl
resource "aws_efs_file_system" "example" {
  creation_token = "my-product"
  encrypted      = true
}

암호화는 활성화되어 있으며, 고객 관리형 키를 별도로 지정하지 않았습니다.

변경 후

hcl
resource "aws_efs_file_system" "example" {
  creation_token = "my-product"
  encrypted      = true
  kms_key_id     = "1234abcd-12ab-34cd-56ef-1234567890ab"
}

고객 관리형 키를 지정합니다. 기존 파일 시스템에 적용하면 교체가 필요하므로 데이터 이전 계획을 먼저 확인하세요.

참조