설명
SageMaker 노트북에는 분석 코드, 실험 데이터와 산출물이 저장될 수 있습니다. kms_key_id를 생략해도 SageMaker는 운영체제 볼륨과 ML 데이터 볼륨을 시스템 관리형 KMS 키로 암호화합니다. 키 생략을 비암호화 저장으로 판단해서는 안 됩니다.
별도 키 정책과 수명주기 통제가 필요한 조직은 ML 데이터 볼륨에 고객 관리형 키를 사용하세요. 이 설정은 노트북 접근 권한이나 S3 파일의 암호화를 대신하지 않습니다.
잠재적 영향
기본 키가 조직의 키 관리 요구사항을 충족하지 못할 수 있습니다. 키 권한을 제거하거나 키를 비활성화하면 데이터 접근과 노트북 운영이 중단될 수 있습니다.
해결 방법
- 별도 키가 필요하면
kms_key_id에 해당 리전의 활성화된 KMS 키를 지정하고 필요한 사용 권한을 부여하세요. - 해당 키로 보호할 파일은 ML 데이터 볼륨인
/home/ec2-user/SageMaker에 보관하고 S3와 IAM 권한도 별도로 점검하세요. - Terraform에서 키를 변경하면 인스턴스가 교체됩니다. 필요한 파일을 백업하고 새 노트북으로 이전한 뒤 동작을 확인하세요.
예시
노트북 생성 설정의 발췌입니다. 전체 구성에 필요한 실행 역할을 정의하고 예시 ARN은 실제 사용 가능한 키 ARN으로 바꾸세요.
기본 암호화 키 사용
hcl
resource "aws_sagemaker_notebook_instance" "ml_notebook" {
name = "my-notebook-instance"
role_arn = aws_iam_role.sagemaker_role.arn
instance_type = "ml.t2.medium"
}
시스템 관리형 키를 사용합니다. 조직에서 별도 키 통제를 요구하는지 확인하세요.
고객 관리형 키 지정
hcl
resource "aws_sagemaker_notebook_instance" "ml_notebook" {
name = "my-notebook-instance"
role_arn = aws_iam_role.sagemaker_role.arn
instance_type = "ml.t2.medium"
kms_key_id = "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"
}
ML 데이터 볼륨의 키를 지정합니다. 기존 파일을 자동으로 이전하거나 노트북 사용자의 접근을 제한하는 예시는 아닙니다.