使用中の KMS キーの無効化または削除予約

稼働中のリソースが使う KMS キーを利用可能な状態に保ちます。

説明

稼働中のリソースが使うカスタマーマネージド KMS キーを無効化したり削除予約したりすると、そのキーを暗号処理に使用できません。必要なキーと、意図的に使用を停止したキーを区別してください。

想定される影響

依存するデータへのアクセスや暗号処理が失敗し、サービスが停止するおそれがあります。キーの削除が完了すると、そのキーで暗号化したデータを復元できなくなる場合があります。

対処方法

必要なキーは有効に保ち、削除前に依存するリソースを移行してください。必要なキーの削除予約を取り消した場合は、再度有効にする必要があります。廃止やインシデント対応のために停止したキーを無条件に再有効化しないでください。

例

この例は、既存の my-kms-key が必要だと確認したうえで有効にする設定です。キーポリシーを変更する例ではありません。

変更前

yaml
- name: Set the state of an existing KMS key
  amazon.aws.kms_key:
    alias: my-kms-key
    state: present
    enabled: false

変更後

yaml
- name: Set the state of an existing KMS key
  amazon.aws.kms_key:
    alias: my-kms-key
    state: present
    enabled: true

参考資料