View a markdown version of this page

Amazon DocumentDB에 대한 보안 모범 사례 - Amazon DocumentDB

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

Amazon DocumentDB에 대한 보안 모범 사례

Amazon DocumentDB는 Amazon VPC 격리,를 사용한 저장 데이터 암호화 AWS KMS, TLS를 사용한 전송 중 데이터 암호화, IAM을 통한 세분화된 액세스 제어를 비롯한 보안 기능을 제공합니다. 다음 모범 사례를 사용하여 Amazon DocumentDB 클러스터, 인스턴스 및 데이터를 보호합니다.

AWS Identity and Access Management (IAM) 역할을 사용하여 Amazon DocumentDB API 작업에 대한 액세스를 제어합니다. 여기에는 클러스터, 보안 그룹 및 파라미터 그룹과 같은 Amazon DocumentDB 리소스를 생성, 수정 또는 삭제하는 작업이 포함됩니다. 애플리케이션 또는 기타 AWS 서비스가 Amazon DocumentDB 리소스에 액세스해야 하는 경우 애플리케이션에 장기 자격 증명을 저장하는 대신 IAM 역할을 사용하여 임시 자격 증명을 제공합니다. IAM 역할을 생성할 때 최소 권한 원칙을 적용합니다. 자세한 내용은 IAM 사용 설명서의 IAM 역할역할에 대한 일반적인 시나리오를 참조하세요.

  • 역할 기반 액세스 제어와 함께 최소 권한을 적용합니다.

  • AWS 계정 루트 사용자를 사용하여 Amazon DocumentDB 리소스를 관리하지 마세요. 대신 AWS Identity and Access Management Identity Center를 사용하여 임시 자격 증명으로 인간 사용자를 생성합니다. 자세한 내용은 IAM 사용 설명서의 IAM Identity Center 사용자를 참조하세요.

  • 각 자격 증명에 직무를 수행하는 데 필요한 최소 권한 세트를 부여합니다.

  • IAM 정책을 사용하여 권한을 관리하고 최소 권한 원칙을 따릅니다. 자세한 내용은 IAM 사용 설명서IAM의 보안 모범 사례를 참조하세요.

  • 장기 자격 증명이 있는 IAM 사용자를 사용하는 경우 해당 자격 증명을 정기적으로 교체합니다.

    주의

    이 시나리오에서는 프로그래밍 방식 액세스 권한과 장기 보안 인증이 있는 IAM 사용자가 필요하며 이는 보안 위험을 내포합니다. 이 위험을 줄이려면 이러한 사용자에게 작업을 수행하는 데 필요한 권한만 제공하고 더 이상 필요하지 않을 경우 이러한 사용자를 제거하는 것이 좋습니다. 필요한 경우 액세스 키를 업데이트할 수 있습니다. 자세한 내용은 IAM 사용 설명서액세스 키 업데이트를 참조하세요.

  • Secrets Manager를 구성하여 Amazon DocumentDB에 대한 비밀번호를 자동으로 교체합니다. 자세한 내용은 AWS Secrets Manager 사용 설명서의 Amazon DocumentDB의 보안 암호 교체 및 보안 암호 교체를 참조하세요. Amazon DocumentDB

  • TLS(전송 계층 보안) 및 비활성화되어 있는 암호화를 사용하여 데이터를 암호화합니다.