カスタマー管理 KMS キーのローテーション設定の確認

キーの種類に合うローテーションを使い、アクセス権限は別途管理してください。

説明

KMS キーのローテーションは、同じキー素材の長期間の使用を減らす運用方法です。自動ローテーションは対応するキーの種類とオリジンに適用してください。キー ARN とアクセスポリシーは維持され、ローテーションだけで既存データが再暗号化されたり、侵害された主体の権限が取り消されたりするわけではありません。

想定される影響

  • 必要なローテーションがないと、組織のキー素材の使用期間の基準を満たせない場合があります。
  • ローテーションを権限の取り消しや再暗号化と混同すると、必要なインシデント対応が抜けるおそれがあります。

対処方法

  • キーの種類とオリジンを確認し、自動ローテーションに対応するカスタマー管理キーでは必要に応じて enable_key_rotation: true を設定してください。非対応のキーには種類に合う交換手順を用意してください。
  • キーポリシーと用途を管理し、侵害された主体の権限は別途取り消してください。実際のローテーション状態と日程を確認してください。

例

自動ローテーションに対応するキーの設定を比較します。kms_key_policy_json には、ロックアウトや過剰な権限を避けるために確認した有効な JSON ポリシーを渡してください。既存の community.aws.aws_kms は現在 amazon.aws.kms_key への別名です。

変更前

yaml
- name: KMS キーポリシーを更新する
  community.aws.aws_kms:
    alias: my-kms-key
    policy: "{{ kms_key_policy_json }}"
    state: present
    enabled: true

変更後

yaml
- name: KMS キーポリシーを更新する
  community.aws.aws_kms:
    alias: my-kms-key
    policy: "{{ kms_key_policy_json }}"
    state: present
    enabled: true
    enable_key_rotation: true

補足:

  • 変更前: 自動ローテーションを明示していません。実際のキーの状態を確認する必要があります。
  • 変更後: 自動ローテーションを有効にします。KMS は既存データの復号に必要な以前のキー素材を保持します。

参考資料