Amazon S3의 인프라 보안

Amazon S3의 인프라 보안 (Infrastructure security in Amazon S3)

관리형 서비스인 Amazon S3는 AWS Well-Architected Framework의 보안 핵심 요소에 설명된 AWS 글로벌 네트워크 보안 절차로 보호돼요.

출처: 문서

본문

관리형 서비스인 Amazon S3는 AWS Well-Architected Framework의 보안 핵심 요소에 설명된 AWS 글로벌 네트워크 보안 절차로 보호돼요.

네트워크를 통한 Amazon S3 접근은 AWS 게시 API를 통해 이루어져요. 클라이언트는 TLS(Transport Layer Security) 1.2를 지원해야 해요. TLS 1.3 및 하이브리드 양자 후 키 교환도 지원하는 것이 좋아요. 블로그 게시물과 연구 논문 링크를 포함해 AWS의 양자 후 암호화에 대해 알아보려면 AWS 양자 후 암호화를 참고하세요.

참고 TLS 1.3은 Amazon S3용 AWS PrivateLink와 Multi-Region Access Points를 제외한 모든 S3 엔드포인트에서 지원돼요.

클라이언트는 Ephemeral Diffie-Hellman(DHE) 또는 Elliptic Curve Diffie-Hellman Ephemeral(ECDHE) 같은 완전 순방향 비밀성(PFS)을 갖춘 암호 스위트도 지원해야 해요. 또한 유효한 자격 증명을 제공해야 하는 AWS Signature V4 또는 AWS Signature V2를 사용해 요청에 서명해야 해요.

이러한 API는 모든 네트워크 위치에서 호출할 수 있어요. 그러나 Amazon S3는 소스 IP 주소를 기준으로 한 제한을 포함할 수 있는 리소스 기반 접근 정책을 지원해요. 또한 Amazon S3 버킷 정책을 사용해 특정 VPC(가상 프라이빗 클라우드) 엔드포인트 또는 특정 VPC에서 버킷에 대한 접근을 제어할 수 있어요. 효과적으로 AWS 네트워크 내 특정 VPC에서만 특정 Amazon S3 버킷에 대한 네트워크 접근을 격리해요. 자세한 내용은 VPC 엔드포인트에서 버킷 정책으로 접근 제어하기를 참고하세요.

다음 보안 모범 사례도 Amazon S3의 인프라 보안을 다루어요.

  • Amazon S3 접근을 위한 VPC 엔드포인트 고려
  • 모든 Amazon S3 버킷 식별 및 감사

더 알아보기 (Learn more)