KMS 키의 정의와 기능
고객 관리형, AWS 관리형 및 소유 키를 이해해 보세요.
KMS 키의 정의와 기능은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
관리형 키가 필요한 이유
암호화의 강도는 키를 어떻게 보호하느냐에 달려 있습니다. 코드나 파일에 키를 저장하면 위험하고 감사하기도 어렵습니다.
AWS KMS(키 관리 서비스)는 하드웨어 보안 모듈에서 암호화 키를 생성하고 저장하며 제어하고, 모든 사용을 IAM 권한 및 감사 로그와 연결합니다.
KMS 키란 무엇인가
KMS 키(이전에는 CMK, 고객 마스터 키라고 함)는 KMS 내부의 암호화 키를 논리적으로 나타내는 객체입니다.
- 키 자료는 암호화되지 않은 상태로 KMS를 벗어나지 않습니다.
- KMS에 암호화 또는 복호화를 요청하며, 원시 키는 고객에게 노출되지 않습니다.
이것이 AWS 암호화의 기반입니다.
고객 관리형 키
고객 관리형 키는 고객이 생성하고 완전히 제어하는 KMS 키입니다.
- 키 정책을 설정하고, 키를 활성화하거나 비활성화하며, 삭제를 예약할 수 있습니다.
- 교체와 권한 부여를 제어할 수 있습니다.
소액의 월별 요금과 요청별 요금이 부과되며 가장 높은 수준의 제어 기능을 제공합니다.
AWS 관리형 키
AWS 관리형 키는 AWS 서비스가 고객을 대신하여 생성하며, 이름은 aws/s3와 같은 형식입니다.
- AWS가 키 정책과 교체를 관리합니다.
- 키 정책을 변경하거나 직접 삭제할 수 없습니다.
편리하지만 고객 관리형 키보다 제어 범위가 좁습니다.
AWS 소유 키
AWS 소유 키는 AWS가 여러 계정에서 사용하는 공유 키 풀입니다.
고객 계정에는 표시되지 않으며 무료이고 AWS가 완전히 관리합니다. 이를 확인하거나 감사하거나 제어할 수 없으므로 키의 가시성이 필요하지 않은 경우에 적합합니다.
암호화 및 복호화 작업
Encrypt, Decrypt, GenerateDataKey와 같은 API 호출을 통해 KMS와 상호 작용합니다.
KMS가 서버 측에서 암호화를 수행하고 결과를 반환합니다. 직접 암호화는 작은 데이터(최대 약 4KB)로 제한되며, 더 큰 데이터에는 뒤에서 설명할 데이터 키를 사용합니다.
aws kms encrypt \
--key-id alias/my-app-key \
--plaintext fileb://secret.txt \
--output textCloudTrail 통합
모든 KMS API 호출은 CloudTrail에 기록됩니다.
누가 어떤 키를 언제 어떤 작업에 사용했는지에 대한 전체 감사 추적을 확보할 수 있습니다. 따라서 KMS는 제어 지점인 동시에 책임 추적 수단이 되며, 사고 조사에 핵심적인 역할을 합니다.
별칭
별칭은 alias/prod-db와 같이 KMS 키를 가리키는 이해하기 쉬운 이름입니다.
- 애플리케이션은 키 ID가 아니라 별칭을 참조합니다.
- 애플리케이션 코드를 변경하지 않고 별칭이 가리키는 대상을 새 키로 바꿀 수 있습니다.
별칭을 사용하면 키 교체와 관리가 간편해집니다.
키 상태
KMS 키는 활성화됨, 비활성화됨, 삭제 대기 중, 그리고 가져온 키 자료의 경우 가져오기 대기 중이라는 상태를 거칩니다.
키를 비활성화하면 삭제하지 않고도 키 사용을 차단할 수 있습니다. 삭제는 대기 기간(7~30일)을 두고 예약되므로 데이터가 여전히 필요한 경우 취소할 수 있습니다. 삭제는 되돌릴 수 없기 때문입니다.
KMS의 역할
KMS는 거의 모든 AWS 암호화 기능을 뒷받침하는 중앙 키 권한 서비스입니다. S3, EBS, RDS, Secrets Manager 등의 서비스가 내부적으로 KMS를 호출합니다.
특정 키를 누가 관리하고 사용할 수 있는지에 따라 시험 문제가 출제되므로, 키 유형과 제어 방식을 이해하는 것이 중요합니다.
키 유형 선택
필요한 제어 수준에 따라 선택하십시오.
- 완전한 제어, 사용자 지정 정책 또는 교체에 대한 감사가 필요하면 고객 관리형 키를 사용합니다.
- 편리한 서비스 암호화가 필요하면 AWS 관리형 키를 사용합니다.
- 가시성이 전혀 필요하지 않으면 AWS 소유 키를 사용합니다.
빠른 확인
키 유형을 구분하십시오.
복습
KMS 키가 무엇인지 배웠습니다.
- 키 자료는 KMS 내부에 보관되며, Encrypt/Decrypt를 호출하여 사용합니다.
- 고객 관리형 키는 완전한 제어 기능을 제공하고, AWS 관리형 키는 서비스가 생성하며, AWS 소유 키는 보이지 않습니다.
- 별칭, 키 상태, CloudTrail은 안전한 관리를 지원합니다.
자주 묻는 질문
“KMS 키의 정의와 기능” 강의는 무료인가요?
네 — “KMS 키의 정의와 기능” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“KMS 키의 정의와 기능”에서 뭘 배우나요?
고객 관리형, AWS 관리형 및 소유 키를 이해해 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.
“KMS 키의 정의와 기능” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- KMS 키의 정의와 기능
- 대칭 키, 비대칭 키 및 다중 리전 키
- 키 정책, 권한 부여 및 조건
- 봉투 암호화 및 데이터 키