Amazon ECS용 Fargate 임시 스토리지 암호화 키 생성
Amazon ECS용 Fargate 임시 스토리지 암호화 키 생성
Fargate 임시 스토리지에 저장된 데이터를 암호화하려면 고객 관리 키(customer managed key)를 생성하세요.
출처: 문서
본문
Fargate 임시 스토리지에 저장된 데이터를 암호화하기 위해 고객 관리 키를 생성하세요.
참고: 고객 관리 키를 사용한 Fargate 임시 스토리지 암호화는 Windows 태스크 클러스터에서는 사용할 수 없어요. 고객 관리 키를 사용한 Fargate 임시 스토리지 암호화는 1.4.0보다 이전 플랫폼 버전에서는 사용할 수 없어요.
Fargate는 Fargate만 사용하는 임시 스토리지에 공간을 예약하며, 이 공간에 대해 청구되지 않아요. 할당은 고객 관리 키가 없는 태스크와 다를 수 있지만 총 공간은 동일해요. 이 변경 사항은 df 같은 도구에서 확인할 수 있어요. 다중 리전 키(Multi-Region keys)는 Fargate 임시 스토리지에서 지원되지 않아요. KMS 키 별칭(alias)도 Fargate 임시 스토리지에서 지원되지 않아요.
AWS KMS에서 Fargate 임시 스토리지를 암호화하기 위한 고객 관리 키(CMK)를 생성하려면 다음 단계를 따르세요:
- https://console.aws.amazon.com/kms 으로 이동하세요.
- AWS Key Management Service 개발자 안내서의 "Creating Keys" 지침을 따르세요.
- AWS KMS 키를 만들 때 키 정책에 Fargate 서비스 관련 AWS KMS 운영 권한을 반드시 제공하세요. 고객 관리 키를 Amazon ECS 클러스터 리소스와 함께 사용하려면 정책에서 다음 API 작업이 허용되어야 해요:
kms:GenerateDataKeyWithoutPlainText– 제공된 AWS KMS 키에서 암호화된 데이터 키를 생성하려면GenerateDataKeyWithoutPlainText를 호출해요.kms:CreateGrant– 고객 관리 키에 그랜트(grant)를 추가해요. 그랜트는 지정된 AWS KMS 키에 대한 접근을 제어하며, Amazon ECS Fargate가 요구하는 그랜트 작업에 접근할 수 있게 해줘요.