Amazon Aurora DSQL의 데이터 보호
공동 책임 모델
데이터를 보호하려면 자격 증명을 보호하고 AWS IAM Identity Center 또는 AWS Identity and Access Management를 통해 개별 사용자를 설정하는 것이 좋습니다. 이렇게 하면 개별 사용자에게 자신의 직무를 충실히 이행하는 데 필요한 권한만 부여됩니다. 또한 다음과 같은 방법으로 데이터를 보호하는 것이 좋습니다.
-
각 계정에 다중 인증(MFA)을 사용하세요.
-
SSL/TLS를 사용하여 리소스와 통신하세요. TLS 1.2는 필수이며 TLS 1.3을 권장합니다.
-
AWS CloudTrail로 API 및 사용자 활동 로깅을 설정하세요. 활동 캡처에 추적을 사용하는 방법에 대한 자세한 내용은 사용 설명서의 Working with trails을 참조하세요.
-
암호화 솔루션을 AWS 서비스 내의 모든 기본 보안 제어 기능과 함께 사용하세요.
-
Amazon S3에 저장된 민감한 데이터를 검색하고 보호하는 데 도움이 되는 Amazon Macie와 같은 고급 관리형 보안 서비스를 사용하세요.
고객의 이메일 주소와 같은 기밀 정보나 중요한 정보는 태그나 이름 필드와 같은 자유 형식 텍스트 필드에 입력하지 않는 것이 좋습니다. 여기에는 콘솔, API, AWS CLI 또는 AWS SDK를 사용하여 작업하는 경우가 포함됩니다. 이름에 사용되는 태그 또는 자유 형식 텍스트 필드에 입력하는 모든 데이터는 청구 또는 진단 로그에 사용될 수 있습니다. 외부 서버에 URL을 제공할 때 해당 서버에 대한 요청을 검증하기 위해 자격 증명을 URL에 포함해서는 안 됩니다.
데이터 암호화
Amazon Aurora DSQL에서는 미션 크리티컬 및 기본 데이터 스토리지에 적합하게 설계된, 내구성이 뛰어난 스토리지 인프라를 제공합니다. 데이터는 Aurora DSQL 리전의 여러 시설에 걸쳐 여러 디바이스에 중복 저장됩니다.
전송 중 암호화
기본적으로 전송 중 암호화가 구성됩니다. Aurora DSQL은 TLS를 사용하여 SQL 클라이언트와 Aurora DSQL 간의 모든 트래픽을 암호화합니다.
AWS CLI, SDK 또는 API 클라이언트와 Aurora DSQL 엔드포인트 간에 전송 중 데이터를 암호화하고 서명하는 방법은 다음과 같습니다.
-
Aurora DSQL이 전송 중 데이터를 암호화하기 위한 HTTPS 엔드포인트를 제공합니다.
-
Aurora DSQL에 대한 API 요청의 무결성을 보호하려면 호출자가 API 직접 호출에 서명해야 합니다. 호출은 서명 버전 4 서명 프로세스(Sigv4)에 따라 X.509 인증서 또는 고객의 AWS 비밀 액세스 키로 서명됩니다. 자세한 정보는 AWS 일반 참조의 서명 버전 4 서명 프로세스를 참조하세요.
-
AWS CLI 또는 AWS SDK 중 하나를 사용하여 AWS에 요청합니다. 이들 도구는 도구를 구성할 때 지정한 액세스 키를 사용하여 사용자의 요청에 자동으로 서명합니다.
저장 시 암호화는 Aurora DSQL의 저장 시 암호화 섹션을 참조하세요.
인터네트워크 트래픽 개인 정보 보호
Aurora DSQL과 온프레미스 애플리케이션 간의 연결 및 Aurora DSQL과 동일한 AWS 리전 내 다른 AWS 리소스 간의 연결은 둘 다 보호됩니다.
프라이빗 네트워크와 AWS 사이에 두 연결 옵션이 있습니다.
-
AWS Site-to-Site VPN 연결. 자세한 내용은 AWS Site-to-Site VPN란 무엇입니까?를 참조하십시오.
-
AWS Direct Connect 연결. 자세한 내용은 AWS Direct Connect란 무엇인가요?를 참조하세요.
AWS 게시 API 작업을 사용하면 네트워크를 통해 Aurora DSQL에 액세스할 수 있습니다. 고객은 다음을 지원해야 합니다.
-
Transport Layer Security(TLS) TLS 1.2는 필수이며 TLS 1.3을 권장합니다.
-
DHE(Ephemeral Diffie-Hellman) 또는 ECDHE(Elliptic Curve Ephemeral Diffie-Hellman)와 같은 완전 전송 보안(PFS)이 포함된 암호 제품군 Java 7 이상의 최신 시스템은 대부분 이러한 모드를 지원합니다.