설명
SNS 주제에는 알림 메시지와 운영 이벤트가 전달됩니다. 서버 측 암호화는 SNS가 수신한 메시지 본문을 KMS 키로 암호화해 저장하고 전달할 때 복호화합니다. 암호화가 꺼진 주제에는 이 저장 데이터 보호 계층이 없습니다.
이 기능은 주제 이름, 메시지 제목과 속성 같은 메타데이터를 암호화하지 않습니다. 민감한 정보를 메타데이터에 넣지 말고 발행·구독 권한도 별도로 제한하세요.
잠재적 영향
암호화되지 않은 메시지는 저장 데이터 노출에 대한 보호가 부족하며 조직의 암호화 요구사항을 충족하지 못할 수 있습니다. 키 권한이 잘못되면 정상 메시지 발행이나 전달에도 문제가 생길 수 있습니다.
해결 방법
kms_master_key_id에 사용할 대칭형 KMS 키를 지정하고 발행 주체와 연동 서비스에 필요한 키 권한을 구성하세요.- 암호화된 주제에는 HTTPS와 Signature Version 4로 요청하고, 변경 후 실제 발행·구독 흐름을 시험하세요.
- 암호화는 활성화 이후 발행한 메시지에 적용되며 기존 대기 메시지에는 소급 적용되지 않습니다. 구독 대상의 저장 암호화와 접근 정책도 별도로 확인하세요.
예시
주제 설정의 발췌입니다. alias/MyAlias는 해당 리전의 실제 키 별칭으로 바꾸고 필요한 권한을 준비하세요.
변경 전
hcl
resource "aws_sns_topic" "user_updates" {
name = "user-updates-topic"
kms_master_key_id = ""
}
저장 메시지 암호화 키를 비워 둡니다.
변경 후
hcl
resource "aws_sns_topic" "user_updates" {
name = "user-updates-topic"
kms_master_key_id = "alias/MyAlias"
}
지정한 키로 새 메시지 본문을 암호화합니다. 메타데이터나 구독 대상의 데이터까지 이 설정 하나로 보호되는 것은 아닙니다.