내용으로 건너뛰기

해독된 기존 Amazon Redshift 클러스터의 암호화를 켜려면 어떻게 해야 합니까?

3분 분량
0

해독된 기존 Amazon Redshift 클러스터의 암호화를 활성화하고 싶습니다.

간략한 설명

Amazon Redshift는 새로 만들고 프로비저닝 및 복원된 클러스터에 연결하는 클라이언트에 기본적으로 SSL 연결을 적용합니다. 이 기본 변경 사항은 서버리스 작업 그룹에도 적용됩니다.

암호화되지 않은 기존 Amazon Redshift 클러스터를 수정하여 AWS Key Management Service(AWS KMS) 암호화를 사용할 수 있습니다. Amazon Redshift Serverless는 기본적으로 암호화되지만 네임스페이스의 AWS KMS 키를 변경할 수 있습니다.

참고: 하드웨어 보안 모듈(HSM) 암호화는 DC2 및 RA3 노드 유형에서 지원되지 않습니다.

해결 방법

참고: AWS Command Line Interface(AWS CLI) 명령을 실행할 때 오류가 발생하면 AWS CLI의 오류 해결을 참조하십시오. 또한 최신 AWS CLI 버전을 사용하고 있는지 확인하십시오.

암호화되지 않은 Amazon Redshift 클러스터에서 암호화를 사용하도록 수정

암호화를 사용하도록 기존 Amazon Redshift 클러스터를 수정하려면 다음 단계를 완료하십시오.

  1. Amazon Redshift 콘솔을 엽니다.
  2. 탐색 창에서 클러스터를 선택하고, 암호화할 클러스터를 선택합니다.
  3. 속성을 선택합니다.
  4. 데이터베이스 구성에서 편집을 선택하고, 암호화 편집을 선택합니다.
  5. AWS Key Management Service(AWS KMS) 사용 또는 하드웨어 보안 모듈(HSM) 사용을 선택합니다. 암호화 옵션에 대한 자세한 내용은 Amazon Redshift 데이터베이스 암호화를 참조하십시오.

AWS Command Line Interface(AWS CLI)를 통해 AWS KMS 암호화를 사용하도록 기존 Amazon Redshift 클러스터를 수정하려면 modify-cluster 명령을 실행합니다.

> aws redshift modify-cluster --cluster-identifier <value> --encrypted --kms-key-id <value>

명령에 encrypted만 포함하는 경우 기본 AWS KMS 키가 사용됩니다. 고객 관리형 KMS 키를 사용하려면 kms-key-id를 포함하고 을 고객 관리형 KMS 키 ID로 바꾸십시오.

클러스터에 RA3 노드 유형이 있는 경우 빠른 기본 크기 조정을 사용하여 Amazon Redshift 클러스터 암호화 변경이 이루어집니다. 다른 모든 노드 유형의 경우 Amazon Redshift는 기본 크기 조정을 통해 암호화 변경을 수행합니다.

암호화가 활성화되면 Amazon Redshift는 동일한 클러스터 식별자를 사용하여 새로 암호화된 클러스터로 데이터를 자동으로 마이그레이션합니다. 이 마이그레이션 작업 중에는 클러스터를 읽기 전용 모드로 사용할 수 있고, 클러스터 상태가 “크기 조정 중”으로 표시됩니다.

크기 조정 작업에 걸리는 시간은 원본 클러스터의 읽기 워크로드와 테이블 정의에 따라 달라집니다. 편차 고려 사항을 포함하여 스케일링 대상 노드 유형도 크기 조정 시간에 영향을 미칩니다.

Amazon Redshift Serverless 네임스페이스의 AWS KMS 키 변경

Amazon Redshift Serverless는 기본적으로 암호화됩니다. 하지만 조직의 보안 정책을 준수할 수 있도록 네임스페이스의 AWS KMS 키를 수정할 수 있습니다. AWS KMS 키를 변경해도 데이터는 변경되지 않습니다.

고객 관리형 KMS 키에서 AWS KMS 키로 변경할 수는 없습니다. 고객 관리형 KMS 키를 만든 후 AWS KMS 키를 사용하려면 새 네임스페이스를 만들어야 합니다. 또한 키가 변경되는 동안에는 다른 작업을 수행할 수 없습니다. 키를 변경하는 데 걸리는 시간은 Amazon Redshift Serverless의 데이터 양에 따라 다릅니다. 저장된 데이터 8TB당 일반적으로 15분이 소요됩니다.

네임스페이스의 AWS KMS 키를 변경하려면 다음 단계를 완료하십시오.

  1. Amazon Redshift 콘솔을 엽니다.
  2. 탐색 창에서 네임스페이스 구성을 선택하고, 목록에서 네임스페이스를 선택합니다.
  3. 보안 및 암호화 탭에서 편집을 선택합니다.
  4. 암호화 설정 사용자 지정을 선택하고 네임스페이스의 키를 선택하거나 새 키를 만듭니다.

AWS CLI를 사용하여 네임스페이스의 AWS KMS 키를 변경하려면 update-namespace 명령을 실행합니다.

aws redshift-serverless update
-namespace--namespace-name
[--kms-key-id <id-of-kms-key>]
// other parameters omitted here

참고: 네임스페이스를 만들지 않은 경우 AWS CLI 명령에서 오류가 발생합니다.

AWS 공식업데이트됨 일 년 전