[AWS SAA] ACM vs KMS : 암호화 솔루션 비교

시훈·2025년 4월 11일

AWS SAA

목록 보기
23/43

AWS에서는 보안을 위한 다양한 암호화 옵션을 제공하고 있으며, 그 중에서도 자주 혼동되는 두 가지 서비스가 ACM(AWS Certificate Manager)KMS(AWS Key Management Service)이다. 이 글에서는 이 두 서비스의 차이점과 사용 목적을 정리한다.


📌 ACM (AWS Certificate Manager) 이란?

ACM은 SSL/TLS 인증서를 생성, 관리, 배포할 수 있도록 지원하는 AWS의 관리형 서비스이다. 인증서는 웹 사이트나 애플리케이션 간의 전송 중 데이터 암호화(HTTPS)를 위해 사용된다.

🔧 특징

  • SSL/TLS 인증서 생성 및 갱신 자동화
  • ELB, CloudFront, API Gateway 등에 연동
  • ACM에서 제공하는 인증서는 공인 인증서
  • 전송 중 데이터 보호 전용이다 (at transit)

✅ 사용 예시

  • 웹 애플리케이션에 HTTPS 적용
  • API Gateway에서 HTTPS 호출 보장
  • CloudFront를 통한 SSL 배포

🔐 KMS (Key Management Service) 이란?

KMS는 AWS 리소스에 저장된 유휴 데이터(at rest)를 암호화하는 데 사용되는 서비스이다. 대칭 및 비대칭 키를 생성하고, 다양한 AWS 서비스(RDS, S3, EBS 등)와 통합하여 사용한다.

🔧 특징

  • AWS 서비스 전반에 걸친 통합 암호화 지원
  • 사용자 정의 CMK(Customer Managed Key) 생성 가능
  • 감사 로그(CloudTrail)와 연동 가능
  • 저장 중 데이터 보호 전용이다 (at rest)

✅ 사용 예시

  • S3 버킷 객체 암호화
  • RDS 데이터베이스 암호화
  • EBS 볼륨 암호화
  • DynamoDB 테이블 암호화

🔄 ACM vs KMS 비교 표

항목ACMKMS
목적전송 중 암호화 (HTTPS)저장 중 암호화 (At rest)
대상 서비스ELB, CloudFront, API Gateway 등RDS, S3, EBS, DynamoDB 등
암호화 방식SSL/TLS 인증서 기반AWS KMS 키 기반 AES-256
키 관리AWS에서 인증서 자동 관리사용자가 키 직접 생성/관리 가능 (CMK)
적용 방식HTTPS 엔드포인트 설정저장 리소스 생성 시 암호화 지정
비용대부분 무료 (인증서 비용 없음)기본 CMK 무료, 사용자 정의 CMK 과금 있음
데이터 유형전송되는 데이터 보호저장된 데이터 보호

📚 예제 시나리오로 이해하기

"RDS를 사용하는 EC2 애플리케이션이 있으며, 개인정보(PII)는 유휴 상태에서 반드시 암호화되어야 한다. 인프라의 변경은 최소화해야 한다."

이 경우에는 KMS를 이용한 RDS 암호화가 정답이다. 이유는 다음과 같다:

  • ACM은 HTTPS 인증서를 관리할 뿐, 저장된 데이터 암호화는 불가능하다.
  • KMS는 RDS의 유휴 데이터를 암호화하는데 적합하며, AWS RDS 서비스와 기본적으로 통합되어 있어 설정만으로 간단하게 적용할 수 있다.

🧠 정리

  • ACM은 웹 트래픽 보안(HTTPS)을 위한 인증서 관리 도구이다.
  • KMS는 저장된 데이터 보호를 위한 키 관리 및 암호화 도구이다.
  • 시험에서는 용도 구분이 명확히 출제되며, 실무에서도 암호화 대상이 "전송 중"인지 "저장 중"인지 구분하는 것이 핵심이다.
profile
Backend Developer / Cloud Engineer

0개의 댓글