EBS 지원 AMI와 함께 암호화 사용하기

EBS 지원 AMI와 함께 암호화 사용하기 (Use encryption with EBS-backed AMIs)

Amazon EBS 스냅샷으로 백업되는 AMI는 Amazon EBS 암호화를 활용할 수 있어요. 데이터 볼륨과 루트 볼륨 모두의 스냅샷을 암호화해 AMI에 연결할 수 있어요. 전체 EBS 암호화 지원을 포함해 인스턴스를 실행하고 이미지를 복사할 수 있어요. 이런 작업의 암호화 파라미터는 AWS KMS를 사용할 수 있는 모든 리전에서 지원돼요.

출처: 문서

본문

암호화된 EBS 볼륨을 가진 EC2 인스턴스는 다른 인스턴스와 같은 방식으로 AMI에서 실행돼요. 또한 암호화되지 않은 EBS 스냅샷으로 백업된 AMI에서 인스턴스를 실행할 때 실행 중에 일부 또는 모든 볼륨을 암호화할 수 있어요.

EBS 볼륨처럼 AMI의 스냅샷은 기본 AWS KMS 키나 사용자가 지정한 고객 관리형 키 중 하나로 암호화될 수 있어요. 모든 경우에 선택한 KMS 키를 사용할 권한이 있어야 해요. 암호화된 스냅샷이 있는 AMI는 AWS 계정 간에 공유할 수 있어요.

인스턴스 실행 시나리오

Amazon EC2 인스턴스는 블록 디바이스 매핑을 통해 공급되는 파라미터와 함께 RunInstances 작업을 사용해 AMI에서 실행돼요. 명시적 암호화 파라미터 없이 기본적으로 RunInstances 작업은 EBS 볼륨을 복원하는 동안 AMI 소스 스냅샷의 기존 암호화 상태를 유지해요. 암호화 기본값(encryption by default)이 활성화되면 AMI에서 생성된 모든 볼륨(암호화되거나 암호화되지 않은 스냅샷에서든)이 암호화돼요. 기본값 미활성화 시 인스턴스는 AMI의 암호화 상태를 유지해요.

암호화 파라미터를 공급하면 인스턴스를 실행하면서 동시에 결과 볼륨에 새 암호화 상태를 적용할 수 있어요.

암호화 파라미터 없이 실행:

  • 암호화되지 않은 스냅샷은 기본 암호화가 활성화되어 있지 않는 한 암호화되지 않은 볼륨으로 복원됨(활성화 시 모든 새 볼륨 암호화)
  • 소유한 암호화된 스냅샷은 동일한 KMS 키로 암호화된 볼륨으로 복원됨
  • 소유하지 않은(예: 공유된 AMI) 암호화된 스냅샷은 계정의 기본 KMS 키로 암호화된 볼륨으로 복원됨

Encrypted만 설정하고 KmsKeyId를 지정하지 않은 경우:

  • 암호화되지 않은 스냅샷 → 계정 기본 KMS 키로 암호화된 볼륨
  • 소유한 암호화된 스냅샷 → 동일 KMS 키로 암호화(즉 Encrypted 파라미터 효과 없음)
  • 소유하지 않은 암호화된 스냅샷 → 계정 기본 KMS 키로 암호화(효과 없음)

Encrypted와 KmsKeyId를 모두 설정한 경우 기본이 아닌 KMS 키를 지정할 수 있어요.

  • 암호화되지 않은 스냅샷 → 지정된 KMS 키로 암호화된 볼륨
  • 암호화된 스냅샷 → 원래 KMS 키가 아닌 지정된 KMS 키로 암호화

KmsKeyId만 제출하고 Encrypted를 설정하지 않으면 오류가 발생해요.

  • 실행 중 볼륨 암호화 – 암호화되지 않은 스냅샷 기반 AMI로 인스턴스를 실행하면서 볼륨을 암호화해요. Encrypted 파라미터만으로 볼륨이 암호화돼요. KmsKeyId는 선택 사항이에요.
  • 실행 중 볼륨 재암호화 – 암호화된 스냅샷 기반 AMI로 새 KMS 키로 암호화된 볼륨을 가진 인스턴스를 실행해요.
  • 실행 중 여러 볼륨의 암호화 상태 변경 – 여러 스냅샷 기반 AMI로 각 소스 스냅샷에 암호화 파라미터를 지정해 인스턴스를 실행해요.

이미지 복사 시나리오

Amazon EC2 AMI는 CopyImage 작업을 사용해 복사돼요. 기본적으로 명시적 암호화 파라미터 없이 복사하는 동안 AMI 소스 스냅샷의 기존 암호화 상태를 유지해요. 암호화 파라미터를 공급하면 AMI를 복사하면서 동시에 관련 EBS 스냅샷에 새 암호화 상태를 적용할 수 있어요. 동작은 실행 시나리오와 동일한 패턴을 따르며, Encrypted와 KmsKeyId 파라미터로 제어할 수 있어요.

복사 중 암호화되지 않은 이미지 암호화 – 암호화되지 않은 루트 스냅샷 기반 AMI를 고객 관리형 키로 암호화된 루트 스냅샷을 가진 AMI로 복사해요. Encrypted 파라미터를 설정하면 이 인스턴스의 단일 스냅샷이 암호화돼요. 두 AMI의 스냅샷에 대한 스토리지 비용과 어느 AMI에서든 실행한 인스턴스 비용이 발생해요.

참고: 암호화 기본값(encryption by default)을 활성화하는 것은 AMI의 모든 스냅샷에 Encrypted 파라미터를 true로 설정하는 것과 같은 효과를 가져요. 여러 스냅샷이 있는 이미지를 복사하면서 각각의 암호화 상태를 개별적으로 구성할 수도 있어요.

더 알아보기