説明
稼働中のリソースが使うカスタマーマネージド KMS キーを無効化したり削除予約したりすると、そのキーを暗号処理に使用できません。必要なキーと、意図的に使用を停止したキーを区別してください。
想定される影響
依存するデータへのアクセスや暗号処理が失敗し、サービスが停止するおそれがあります。キーの削除が完了すると、そのキーで暗号化したデータを復元できなくなる場合があります。
対処方法
必要なキーは有効に保ち、削除前に依存するリソースを移行してください。必要なキーの削除予約を取り消した場合は、再度有効にする必要があります。廃止やインシデント対応のために停止したキーを無条件に再有効化しないでください。
例
この例は、既存の my-kms-key が必要だと確認したうえで有効にする設定です。キーポリシーを変更する例ではありません。
変更前
yaml
- name: Set the state of an existing KMS key
amazon.aws.kms_key:
alias: my-kms-key
state: present
enabled: false
変更後
yaml
- name: Set the state of an existing KMS key
amazon.aws.kms_key:
alias: my-kms-key
state: present
enabled: true