- 암호화는 저장 중(at-rest, KMS) 과 전송 중(in-transit, TLS·노드 간) 두 축이며, 규제 시나리오는 거의 항상 둘 다 요구한다.
- 학습 작업에서 외울 세 지점:
OutputDataConfig.KmsKeyId(아티팩트) · ResourceConfig.VolumeKmsKeyId(볼륨) · EnableInterContainerTrafficEncryption(노드 간).
- 고객 관리형 키(CMK) 는 키 정책으로 접근을 통제하고 CloudTrail로 감사·비활성화까지 가능해 규제 환경의 기본값이다.
- KMS 접근은 IAM 정책 + 키 정책 두 문을 모두 통과해야 한다. "S3 권한은 줬는데 Access Denied"는 대부분
kms:Decrypt 누락이다.
- 자격증명은 코드 밖으로 — 자동 회전이 필요하면 Secrets Manager, 단순 설정값·토큰이면 Parameter Store(SecureString).
권한(Day1)과 네트워크(Day2)로 "누가 접근하고 어디로 흐르는가"를 통제했다면, 오늘은 데이터와 모델 그 자체를 암호화로 보호한다. 암호화는 데이터가 어디 있느냐로 갈린다.