기본 암호화 FAQ

기본 암호화 FAQ (Default encryption FAQ)

Amazon S3는 이제 Amazon S3 관리 키(SSE-S3)를 사용한 서버 측 암호화를 모든 버킷의 기본 암호화 수준으로 적용해요. 2023년 1월 5일부터 모든 새 객체 업로드가 자동으로 암호화돼요.

출처: 문서

본문

Amazon S3는 이제 Amazon S3 관리 키(SSE-S3)를 사용한 서버 측 암호화를 모든 버킷의 기본 암호화 수준으로 적용해요. 2023년 1월 5일부터 Amazon S3에 업로드되는 모든 새 객체는 추가 비용 없이 성능 영향 없이 자동으로 암호화돼요. 256비트 고급 암호화 표준(AES-256)을 사용하는 SSE-S3는 모든 새 버킷과 아직 기본 암호화가 구성되지 않은 기존 S3 버킷에 자동으로 적용돼요. S3 버킷 기본 암호화 구성과 새 객체 업로드에 대한 자동 암호화 상태는 AWS CloudTrail 로그, S3 Inventory, S3 Storage Lens, Amazon S3 콘솔, 그리고 AWS Command Line Interface(AWS CLI) 및 AWS SDK의 추가 Amazon S3 API 응답 헤더에서 확인할 수 있어요.

다음 섹션에서는 이 업데이트에 대한 질문에 답해요.

이미 기본 암호화가 구성된 기존 버킷의 기본 암호화 설정을 Amazon S3가 변경하나요?

아니요. 이미 SSE-S3 또는 AWS Key Management Service(AWS KMS) 키를 사용한 서버 측 암호화(SSE-KMS)가 구성된 기존 버킷의 기본 암호화 구성에는 변화가 없어요. 버킷의 기본 암호화 동작을 설정하는 방법에 대한 자세한 내용은 Amazon S3 버킷의 기본 서버 측 암호화 동작 설정하기를 참고하고, SSE-S3 및 SSE-KMS 암호화 설정에 대한 자세한 내용은 서버 측 암호화로 데이터 보호하기를 참고하세요.

기본 암호화가 구성되지 않은 기존 버킷에 기본 암호화가 활성화되나요?

네. Amazon S3는 이제 모든 기존의 암호화되지 않은 버킷에 기본 암호화를 구성하여, 이 버킷에 업로드되는 새 객체에 S3 관리 키(SSE-S3)를 사용한 서버 측 암호화를 기본 암호화 수준으로 적용해요. 기존의 암호화되지 않은 버킷에 이미 있는 객체는 자동으로 암호화되지 않아요.

새 객체 업로드의 기본 암호화 상태는 어떻게 확인할 수 있나요?

현재 새 객체 업로드의 기본 암호화 상태는 AWS CloudTrail 로그, S3 Inventory, S3 Storage Lens, Amazon S3 콘솔, 그리고 AWS Command Line Interface(AWS CLI) 및 AWS SDK의 추가 Amazon S3 API 응답 헤더에서 확인할 수 있어요.

  • CloudTrail 이벤트를 확인하려면 AWS CloudTrail 사용자 안내서의 CloudTrail 콘솔에서 CloudTrail 이벤트 보기를 참고하세요. CloudTrail 로그는 Amazon S3에 대한 PUT 및 POST 요청의 API 추적을 제공해요. 버킷의 객체를 암호화하는 데 기본 암호화가 사용되면 PUT 및 POST API 요청의 CloudTrail 로그에 이름-값 쌍으로 "SSEApplied":"Default_SSE_S3" 필드가 포함돼요.
  • S3 Inventory에서 새 객체 업로드의 자동 암호화 상태를 보려면 S3 Inventory 보고서에 Encryption 메타데이터 필드를 포함하도록 구성한 다음 보고서에서 각 새 객체의 암호화 상태를 확인해요. 자세한 내용은 Amazon S3 Inventory 설정하기를 참고하세요.
  • S3 Storage Lens에서 새 객체 업로드의 자동 암호화 상태를 보려면 S3 Storage Lens 대시보드를 구성하고 대시보드의 데이터 보호(Data protection) 범주에서 암호화된 바이트(Encrypted bytes) 및 암호화된 객체 수(Encrypted object count) 지표를 확인해요. 자세한 내용은 S3 콘솔 사용하기와 대시보드에서 S3 Storage Lens 지표 보기를 참고하세요.
  • Amazon S3 콘솔에서 자동 버킷 수준 암호화 상태를 보려면 Amazon S3 콘솔에서 Amazon S3 버킷의 **기본 암호화(Default encryption)**를 확인해요. 자세한 내용은 기본 암호화 구성을 참고하세요.
  • AWS Command Line Interface(AWS CLI) 및 AWS SDK에서 추가 Amazon S3 API 응답 헤더로 자동 암호화 상태를 보려면 PutObject 및 GetObject 같은 객체 작업 API를 사용할 때 응답 헤더 x-amz-server-side-encryption을 확인해요.

이 변경 사항을 활용하려면 무엇을 해야 하나요?

기존 애플리케이션을 변경할 필요는 없어요. 모든 버킷에 기본 암호화가 활성화되어 있으므로 Amazon S3에 업로드되는 모든 새 객체는 자동으로 암호화돼요.

버킷에 쓰여지는 새 객체의 암호화를 비활성화할 수 있나요?

아니요. SSE-S3는 버킷에 업로드되는 모든 새 객체에 적용되는 새로운 기본 암호화 수준이에요. 새 객체 업로드에 대한 암호화는 더 이상 비활성화할 수 없어요.

요금에 영향이 있나요?

아니요. SSE-S3를 사용한 기본 암호화는 추가 비용 없이 제공돼요. 평소처럼 스토리지, 요청 및 기타 S3 기능에 대해 요금이 부과돼요. 요금에 대한 자세한 내용은 Amazon S3 요금을 참고하세요.

Amazon S3가 암호화되지 않은 기존 객체를 암호화하나요?

아니요. 2023년 1월 5일부터 Amazon S3는 새 객체 업로드만 자동으로 암호화해요. 기존 객체를 암호화하려면 S3 Batch Operations를 사용해 객체의 암호화된 복사본을 만들 수 있어요. 이 암호화된 복사본은 기존 객체 데이터와 이름을 유지하며 사용자가 지정한 암호화 키로 암호화돼요. 자세한 내용은 AWS Storage Blog의 Amazon S3 Batch Operations로 객체 암호화하기를 참고하세요.

이 릴리스 전에 버킷에 암호화를 활성화하지 않았어요. 객체에 접근하는 방식을 변경해야 하나요?

아니요. SSE-S3를 사용한 기본 암호화는 데이터가 Amazon S3에 기록될 때 자동으로 암호화하고 접근할 때 복호화해요. 자동으로 암호화된 객체에 접근하는 방식에는 변화가 없어요.

클라이언트 측 암호화 객체에 접근하는 방식을 변경해야 하나요?

아니요. Amazon S3에 업로드되기 전에 암호화되는 모든 클라이언트 측 암호화 객체는 Amazon S3 내에서 암호화된 ciphertext 객체로 도착해요. 이제 이러한 객체에는 추가적인 SSE-S3 암호화 계층이 적용돼요. 클라이언트 측 암호화 객체를 사용하는 워크로드는 클라이언트 서비스나 권한 부여 설정을 변경할 필요가 없어요.

참고 업데이트된 AWS Provider 버전을 사용하지 않는 HashiCorp Terraform 사용자는 고객 정의 암호화 구성 없이 새 S3 버킷을 만든 후 예기치 않은 드리프트가 발생할 수 있어요. 이 드리프트를 방지하려면 Terraform AWS Provider 버전을 다음 중 하나로 업데이트하세요. 모든 4.x 릴리스, 3.76.1, 또는 2.70.4.

더 알아보기 (Learn more)