SQS 큐의 서버 측 암호화 설정 점검

메시지 본문을 보호하는 큐 암호화를 사용하세요.

설명

SQS의 서버 측 암호화(SSE)는 저장되는 메시지 본문을 보호합니다. 새 큐에는 기본적으로 SSE가 적용되므로, KMS 키를 따로 지정하지 않았다고 암호화가 꺼진 것은 아닙니다.

잠재적 영향

큐의 SSE를 명시적으로 끄면 메시지에 적용되는 추가 암호화 보호를 잃고 조직의 데이터 보호 기준을 충족하지 못할 수 있습니다.

해결 방법

sqs_managed_sse_enabled = true로 SSE-SQS를 사용하거나 kms_master_key_id로 SSE-KMS를 구성하세요. KMS를 사용하는 경우 메시지 송수신 주체에 필요한 키 권한도 부여하세요.

예시

변경 전은 SSE-SQS를 명시적으로 끈 예시이며, 변경 후는 AWS 관리형 SQS 키로 SSE-KMS를 사용하는 예시입니다.

변경 전

hcl
resource "aws_sqs_queue" "example" {
  name                              = "terraform-example-queue"
  sqs_managed_sse_enabled           = false
  kms_data_key_reuse_period_seconds = 300
}

변경 후

hcl
resource "aws_sqs_queue" "example" {
  name                              = "terraform-example-queue"
  kms_master_key_id                 = "alias/aws/sqs"
  kms_data_key_reuse_period_seconds = 300
}

참조