SageMaker 노트북 인스턴스 암호화 키 설정 점검

SageMaker 노트북의 기본 암호화와 고객 관리형 키 요구사항을 구분하세요.

설명

SageMaker 노트북에는 분석 코드, 실험 데이터와 산출물이 저장될 수 있습니다. kms_key_id를 생략해도 SageMaker는 운영체제 볼륨과 ML 데이터 볼륨을 시스템 관리형 KMS 키로 암호화합니다. 키 생략을 비암호화 저장으로 판단해서는 안 됩니다.

별도 키 정책과 수명주기 통제가 필요한 조직은 ML 데이터 볼륨에 고객 관리형 키를 사용하세요. 이 설정은 노트북 접근 권한이나 S3 파일의 암호화를 대신하지 않습니다.

잠재적 영향

기본 키가 조직의 키 관리 요구사항을 충족하지 못할 수 있습니다. 키 권한을 제거하거나 키를 비활성화하면 데이터 접근과 노트북 운영이 중단될 수 있습니다.

해결 방법

  • 별도 키가 필요하면 kms_key_id에 해당 리전의 활성화된 KMS 키를 지정하고 필요한 사용 권한을 부여하세요.
  • 해당 키로 보호할 파일은 ML 데이터 볼륨인 /home/ec2-user/SageMaker에 보관하고 S3와 IAM 권한도 별도로 점검하세요.
  • Terraform에서 키를 변경하면 인스턴스가 교체됩니다. 필요한 파일을 백업하고 새 노트북으로 이전한 뒤 동작을 확인하세요.

예시

노트북 생성 설정의 발췌입니다. 전체 구성에 필요한 실행 역할을 정의하고 예시 ARN은 실제 사용 가능한 키 ARN으로 바꾸세요.

기본 암호화 키 사용

hcl
resource "aws_sagemaker_notebook_instance" "ml_notebook" {
  name          = "my-notebook-instance"
  role_arn      = aws_iam_role.sagemaker_role.arn
  instance_type = "ml.t2.medium"
}

시스템 관리형 키를 사용합니다. 조직에서 별도 키 통제를 요구하는지 확인하세요.

고객 관리형 키 지정

hcl
resource "aws_sagemaker_notebook_instance" "ml_notebook" {
  name          = "my-notebook-instance"
  role_arn      = aws_iam_role.sagemaker_role.arn
  instance_type = "ml.t2.medium"
  kms_key_id    = "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"
}

ML 데이터 볼륨의 키를 지정합니다. 기존 파일을 자동으로 이전하거나 노트북 사용자의 접근을 제한하는 예시는 아닙니다.

참조