

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# DataBrew 작업에서 작성한 데이터 암호화
<a name="encryption-security-configuration"></a>

DataBrew 작업은 암호화된 Amazon S3 대상 및 암호화된 Amazon CloudWatch Logs에 쓸 수 있습니다.

**Topics**
+ [암호화를 사용하도록 DataBrew 설정](#encryption-setup-DataBrew)
+ [VPC 작업을 위한에AWS KMS대한 라우팅 생성](#encryption-kms-vpc-endpoint)
+ [AWS KMS 키를 사용한 암호화 설정](#console-security-configurations-wizard)

## 암호화를 사용하도록 DataBrew 설정
<a name="encryption-setup-DataBrew"></a>

다음 절차에 따라 암호화를 사용하도록 DataBrew 환경을 설정합니다.

**암호화를 사용하도록 DataBrew 환경을 설정하려면**

1. AWS KMS 키를 생성하거나 업데이트하여 DataBrew 작업에 전달되는AWS Identity and Access Management(IAM) 역할에AWS KMS권한을 부여합니다. 이러한 IAM 역할은 CloudWatch Logs 및 Amazon S3 대상을 암호화하는 데 사용됩니다. 자세한 내용은 *Amazon CloudWatch Logs 사용자 가이드*의 [Encrypt Log Data in CloudWatch Logs Using AWS KMS](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/encrypt-log-data-kms.html)를 참조하세요.

   다음 예제에서 , {{`"role2"`}}및 {{`"role1"`}}{{`"role3"`}}는 DataBrew 작업에 전달되는 IAM 역할입니다. 이 정책 문은 나열된 IAM 역할에이 KMS 키로 암호화 및 복호화할 수 있는 권한을 부여하는 KMS 키 정책을 설명합니다.

   ```
      {
          "Effect": "Allow",
          "Principal": {
              "Service": "logs.{{region}}.amazonaws.com",
              "AWS": [
                  "{{role1}}",
                  "{{role2}}",
                  "{{role3}}"
              ]
          },
          "Action": [
              "kms:Encrypt*",
              "kms:Decrypt*",
              "kms:ReEncrypt*",
              "kms:GenerateDataKey*",
              "kms:Describe*"
          ],
          "Resource": "*"
      }
   ```

   키를 사용하여 CloudWatch Logs를 암호화하는 경우 `"Service": "logs.{{region}}.amazonaws.com"`과 같이 `Service` 문이 필요합니다.

1. 키를 사용하기 `ENABLED` 전에AWS KMS키가 로 설정되어 있는지 확인합니다.

AWS KMS키 정책을 사용하여 권한을 지정하는 방법에 대한 자세한 내용은 [에서 키 정책 사용을AWS KMS](https://docs.aws.amazon.com/kms/latest/developerguide/key-policies.html) 참조하세요.

## VPC 작업을 위한에AWS KMS대한 라우팅 생성
<a name="encryption-kms-vpc-endpoint"></a>

인터넷을 통해 연결하지 않고 Virtual Private Cloud(VPC)의 프라이빗 엔드포인트를 통해AWS KMS에 직접 연결할 수 있습니다. VPC 엔드포인트를 사용하면 VPC와 간의 통신AWS KMS이 전적으로AWS네트워크 내에서 수행됩니다.

AWS KMS VPC 내에서 VPC 엔드포인트를 생성할 수 있습니다. 이 단계가 없으면 DataBrew 작업이 로 실패할 수 있습니다`kms timeout`. 자세한 지침은 *AWS Key Management Service개발자 안내서*의 [VPC 엔드포인트를AWS KMS통해에 연결을](https://docs.aws.amazon.com/kms/latest/developerguide/kms-vpc-endpoint.html) 참조하세요.

다음 지침을 따를 때 [VPC 콘솔](https://console.aws.amazon.com//vpc)에서 다음을 수행해야 합니다.
+ **프라이빗 DNS 이름 활성화**를 선택합니다.
+ **보안 그룹에서** Java Database Connectivity(JDBC)에 액세스하는 DataBrew 작업에 사용할 보안 그룹(자체 참조 규칙 포함)을 선택합니다.

JDBC 데이터 스토어에 액세스하는 DataBrew 작업을 실행할 때 DataBrew에는AWS KMS엔드포인트에 대한 경로가 있어야 합니다. 경로에 NAT(네트워크 주소 변환) 게이트웨이 또는AWS KMS VPC 엔드포인트를 제공할 수 있습니다. NAT 게이트웨이를 생성하려면 *Amazon VPC 사용 설명서*의 [NAT 게이트웨이](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-nat-gateway.html)를 참조하세요.

## AWS KMS 키를 사용한 암호화 설정
<a name="console-security-configurations-wizard"></a>

작업에서 암호화를 활성화하면 Amazon S3와 CloudWatch 모두에 적용됩니다. 전달된 IAM 역할에는 다음AWS KMS권한이 있어야 합니다.

자세한 내용은 *Amazon Simple Storage Service 사용 설명서*의 다음 주제를 참조하세요.
+ `SSE-S3`에 대한 자세한 내용은 [Amazon S3가 관리하는 암호화 키(SSE-S3)를 사용하는 서버 측 암호화로 데이터 보호](https://docs.aws.amazon.com/AmazonS3/latest/userguide/UsingServerSideEncryption.html)를 참조하십시오.
+ 에 대한 자세한 내용은 KMS 관리형 키를 사용한 서버 측 암호화(SSE-KMS)를 사용하여 데이터 보호를 `SSE-KMS`참조하세요. [AWS](https://docs.aws.amazon.com/AmazonS3/latest/userguide/UsingKMSEncryption.html) 