AWS 관리형 키로 암호화된 SNS 토픽

SNS의 AWS 관리형 암호화 키가 조직의 키 통제 요구사항에 맞는지 확인하세요.

설명

SNS에서 alias/aws/sns를 사용하면 AWS 관리형 KMS 키로 저장 메시지 본문을 암호화합니다. AWS 관리형 키 사용 자체가 평문 저장이나 암호화 강도 저하를 뜻하지는 않습니다.

다만 해당 키의 정책은 AWS가 관리하므로 직접 변경할 수 없습니다. 조직이 키 정책과 수명 주기를 직접 통제해야 한다면 고객 관리형 KMS 키를 사용해야 합니다.

잠재적 영향

고객 관리형 키가 필요한 메시지 경로에서 기본 키를 사용하면 조직의 요구사항을 충족하지 못할 수 있습니다. 키 권한을 잘못 제한하면 게시나 전달이 실패할 수 있으며, 키 종류와 별개로 주제 정책과 구독 대상도 확인해야 합니다.

해결 방법

  • 고객 관리형 키가 필요한 경우 kms_master_key_id에 실제 대칭 암호화 KMS 키의 ARN이나 별칭을 지정하세요.
  • 주제 정책과 키 정책을 함께 검토하고 게시자와 연동 서비스에 필요한 키 권한을 부여하세요.
  • 변경 후 게시·전달을 확인하고 기존 메시지 처리에 필요한 키 접근을 유지하세요. 전송 암호화와 메시지 메타데이터 보호는 별도로 관리하세요.

예시

키 선택을 비교하는 별도 주제 예시입니다. 기존 주제의 키만 바꿀 때는 주제 이름을 유지하세요.

AWS 관리형 키

hcl
resource "aws_sns_topic" "example" {
  name              = "user-updates-topic"
  kms_master_key_id = "alias/aws/sns"
}

AWS 관리형 키로 저장 메시지 본문을 암호화합니다.

고객 관리형 키

hcl
resource "aws_sns_topic" "example" {
  name              = "sns_ecnrypted"
  kms_master_key_id = "alias/MyAlias"
}

alias/MyAlias에는 실제 사용할 고객 관리형 키의 별칭을 지정하세요. 키 정책과 필요한 사용 권한도 준비해야 합니다.

참조