설명
WorkSpaces의 루트 볼륨과 사용자 볼륨에는 운영체제 설정, 문서와 업무 데이터가 저장됩니다. 한쪽 볼륨만 암호화하면 다른 볼륨의 데이터에는 같은 보호가 적용되지 않습니다. 볼륨 암호화는 해당 볼륨과 스냅샷을 보호하지만 사용자 계정과 단말의 침해를 막지는 않습니다.
잠재적 영향
비암호화 볼륨이나 스냅샷에 무단 접근하면 업무 파일과 설정이 노출될 위험이 커집니다. 조직의 저장 데이터 암호화 요구사항을 충족하지 못할 수도 있습니다.
해결 방법
- 새 WorkSpace에
root_volume_encryption_enabled = true와user_volume_encryption_enabled = true를 함께 설정하세요. volume_encryption_key에 적절한 AWS 관리형 키 또는 고객 관리형 KMS 키를 지정하고 필요한 권한과 키 활성 상태를 유지하세요.- 기존 WorkSpace는 생성 후 볼륨 암호화를 켤 수 없습니다. Terraform의 교체 계획을 검토하고 데이터를 보존한 뒤 새 암호화 WorkSpace로 이전하세요. 사용자 인증과 접근 권한도 별도로 관리하세요.
예시
생성 설정의 발췌입니다. 실제 디렉터리, 번들, 사용자와 호환되는 볼륨 크기를 전체 구성에서 준비하세요.
변경 전
hcl
resource "aws_workspaces_workspace" "user_desktop" {
directory_id = aws_workspaces_directory.example.id
bundle_id = data.aws_workspaces_bundle.value_windows_10.id
user_name = "john.doe"
root_volume_encryption_enabled = true
volume_encryption_key = "alias/aws/workspaces"
workspace_properties {
user_volume_size_gib = 10
root_volume_size_gib = 80
}
}
루트 볼륨 암호화만 요청하고 사용자 볼륨 암호화는 설정하지 않습니다.
변경 후
hcl
resource "aws_workspaces_workspace" "user_desktop" {
directory_id = aws_workspaces_directory.example.id
bundle_id = data.aws_workspaces_bundle.value_windows_10.id
user_name = "john.doe"
root_volume_encryption_enabled = true
user_volume_encryption_enabled = true
volume_encryption_key = "alias/aws/workspaces"
workspace_properties {
user_volume_size_gib = 10
root_volume_size_gib = 80
}
}
새 WorkSpace의 두 볼륨에 암호화를 요청합니다. 기존 사용자 파일을 자동으로 이전하는 예시는 아닙니다.