AI 에이전트의 경우: 문서 인덱스는 https://www.mongodb.com/ko-kr/docs/llms.txt에서 사용할 수 있으며, 모든 페이지의 마크다운 버전은 어떤 URL 경로에 .md를 추가하여 사용할 수 있습니다.
Docs Menu

Atlas 미사용 데이터 암호화 개요

Atlas 고급 암호화 표준(AES)-256을 사용하여 미사용 데이터 암호화합니다. 미사용 데이터 암호화는 항상 활성화되며 비활성화할 수 없습니다.

Atlas 사용하는 암호화 계층과 데이터를 보호하는 키는 데이터베이스 에디션과 암호화 키 직접 가져오는지 여부에 따라 달라집니다.

어떤 Atlas 에디션을 선택하든 기본값 으로 데이터는 항상 암호화됨 됩니다.

Atlas Core의 경우, cloud 제공자 클러스터 데이터를 보관하는 저장 볼륨을 암호화합니다. cloud 제공자 이 디스크 암호화 자동화하고 KMS 에서 암호화 키를 관리합니다. 이 기본값 볼륨 수준 디스크 암호화 구성이 필요하지 않으며 항상 켜져 있으며 비활성화할 수 없습니다. 고객 관리형 키를 사용하여 데이터베이스 수준의 미사용 데이터 암호화 활성화하여 또 다른 보안 계층을 추가할 수 있습니다.

고객 관리형 키로 미사용 데이터 암호화 구성하면 Atlas 기본값 디스크 암호화 위에 데이터베이스 수준 암호화 추가합니다. 고객 관리형 키를 구성하는 방법을 학습 고객 키 관리를 사용한 미사용 데이터 암호화를 참조하세요.

Atlas Infinite에서는 미사용 데이터 암호화 기본값 으로 활성화되어 있으며 항상 전체 데이터베이스 에 적용됩니다. 클러스터 는 공유 저장 계층에서 실행되므로 볼륨 수준에서 미사용 데이터 암호화 구성하거나 비활성화할 수 없습니다. MongoDB 각 Atlas 조직 에 대해 하나의 고유한 기본값 암호화 키 관리하고 90일마다 자동으로 로테이션합니다. 이 순환은 투명하며 사용자가 조치 취할 필요가 없습니다. 키는 고객 간에 공유되지 않습니다. 또한 고객 관리형 키를 사용하여 추가 암호화 계층을 적용 할 수 있습니다. 고객 관리형 키로 미사용 데이터 암호화 구성하면 Atlas 기본값 암호화 위에 데이터베이스 수준 암호화 추가합니다.

Atlas 데이터가 Atlas Infinite 클러스터 의 저장 계층에 도달하기 전에 데이터베이스 수준, 컴퓨팅 노드 의 데이터를 암호화합니다.

데이터베이스 수준 암호화 Atlas Core가 사용하는 기본값 볼륨 수준 디스크 암호화 와 다릅니다. Atlas Core의 경우 cloud 제공자 가 저장 볼륨을 암호화합니다. Atlas Infinite의 경우, Atlas 데이터가 컴퓨팅 노드 벗어나기 전에 암호화하고 암호화됨 데이터를 저장합니다.

MongoDB 각 조직 에 대해 별도의 키를 관리하기 때문에 기본값 암호화 사용하는 클러스터의 경우 Atlas 조직 간 복원을 지원 하지 않으며 동일한 조직 내의 프로젝트 간 복원만 지원합니다.

Atlas Infinite 아키텍처에 대해 자세히 학습 MongoDB Atlas Infinite: 개요를 참조하세요.

고객 관리 키(CMK)는 BYOK(bring yourown key)라고도 하며, 사용자는 암호화 키를 소유하고 제어할 수 있습니다. Atlas Core에서는 다음 키 관리 제공자 중 하나 이상을 사용할 수 있습니다.

공개 미리 보기로 제공되는 Atlas Infinite의 경우, Atlas AWS KMS 통해서만 고객 관리형 키를 지원합니다. 공개 미리 보기 중에는 Azure Key Vault 및 Google Cloud KMS 지원되지 않습니다. 또한 고객 관리형 키에는 프로젝트 간 및 조직 간 복원이 지원되지 않습니다.

고객 관리형 키가 유효하지 않게 되면 Atlas 다음에 예약된 KMS 유효성 검사에서 클러스터 종료합니다. Atlas 가 키 구성의 유효성을 검사하는 방법을 학습 보려면 KMS 구성 유효성 검사를 참조하세요.

Atlas의 고객 키 관리는 봉투 암호화라는 프로세스를 따릅니다. 이 프로세스는 하나의 키를 다른 키로 암호화하여 여러 계층의 암호화를 생성합니다. 고객 키 관리를 활성화하기 위해 Atlas는 다음과 같은 암호화 키를 사용합니다.

Customer-Managed Key (CMK)

고객 관리 키는 키 관리 제공자 에서 생성하고, 소유하고, 관리 암호화 키입니다. 키 관리 제공자 에서 CMK 생성하고 프로젝트 수준에서 Atlas 에 연결합니다. 키 관리 제공자 에서 사용되는 CMK에 대해 자세히 학습 보려면 키 관리 제공자의 설명서를 참조하세요.

Atlas는 이 키를 MongoDB 마스터 키를 암호화하는 데에만 사용합니다.

MongoDB Master Key

Atlas cluster 의 각 노드 는 MongoDB 마스터 키를 생성합니다. MongoDB 마스터 키는 MongoDB Server 가 데이터베이스별 암호화 키를 암호화하는 데 사용하는 암호화 키입니다. Atlas 는 암호화됨 키 사본을 로컬에 저장합니다.

이 키는 CMK로 암호화되며 데이터베이스별 암호화 키를 암호화합니다.

Per-Database Encryption Key

또한 Atlas 클러스터의 각 노드는 클러스터의 데이터베이스별로 암호화 키를 생성합니다. Atlas는 이러한 키를 사용하여 이러한 키를 암호화하고 저장하는 WiredTiger를 통해 데이터를 읽고 씁니다.

이 키는 MongoDB Master Key로 암호화됩니다.

Atlas는 고객 managed 암호화 키를 로테이션할 수 없습니다. 키 로테이션에 대한 지침은 키 관리 제공자의 설명서를 참조하세요. 프로젝트에서 고객 키 관리를 설정하면 Atlas에서 90일 키 로테이션 경고를 생성합니다.

Atlas Core의 경우, Atlas 고객 관리형 키가 암호화하는 MongoDB 마스터 키를 로테이션합니다.

자체 cloud 제공자 KMS 사용하는 경우, Atlas 최소 90일마다 MongoDB 마스터 키를 자동으로 로테이션합니다. 유지 관리 기간이 구성되어 있는 경우 유지 관리 기간 동안 키 로테이션이 시작됩니다. 유지 관리(수동 또는 자동)를 연기하면 키가 90일 표시를 지나 회전할 수 있습니다. 키는 롤링 방식으로 회전하며 프로세스 데이터를 다시 쓸 필요가 없습니다.

Atlas Infinite의 경우, Atlas 90일마다 기본값 암호화 키 자동으로 로테이션합니다.

Atlas Infinite의 경우 기본값 암호화 와 고객 관리형 키 간에 어느 방향으로든 마이그레이션 할 수 있습니다. Atlas Infinite는 마이그레이션 을 키 로테이션으로 처리합니다. 클러스터 는 마이그레이션 중에도 계속 사용할 수 있으며, 이전 키는 마이그레이션 이 완료될 때까지 유효합니다.

Atlas는 모든 스냅샷 볼륨을 암호화합니다. 이렇게 하면 디스크에 있는 클러스터 데이터를 보호할 수 있습니다. 클라우드 제공자의 KMS를 사용하면 다음을 수행할 수 있습니다.

  • 백업을 저장하는 스냅샷 스토리지 볼륨을 암호화합니다.

  • 스냅샷의 데이터 파일을 암호화합니다.

  • 암호화된 스냅샷에 액세스합니다. 자세한 내용은 암호화된 스냅샷 액세스를 참조하세요.

  • 스냅샷을 생성할 당시 활성화된 키를 사용하여 스냅샷을 복원합니다.

  • PIT 복원 oplog 데이터를 암호화합니다.

유효하지 않게 된 키로 암호화된 스냅샷은 복원할 수 없습니다.

시간마다 백업하는 기본 스냅샷 예정 지정할 수 있습니다.6

참고

암호화됨 스냅샷은 암호화되지 않은 스냅샷과 동일한 방식으로 다운로드 할 수 있습니다. 보안 모범 사례로 프로젝트 의 암호화 키 에 대한 역할 기반 액세스 사용하는 것이 좋습니다.

스냅샷을 다운로드하는 방법을 알아보려면 로컬로 다운로드한 스냅샷에서 복원을 참조하세요.

다음을 포함한 모든 Atlas 보안 제어는 Atlas Core와 Atlas Infinite 모두에 적용 .