説明
KMS キーのローテーションは、同じキー素材の長期間の使用を減らす運用方法です。自動ローテーションは対応するキーの種類とオリジンに適用してください。キー ARN とアクセスポリシーは維持され、ローテーションだけで既存データが再暗号化されたり、侵害された主体の権限が取り消されたりするわけではありません。
想定される影響
- 必要なローテーションがないと、組織のキー素材の使用期間の基準を満たせない場合があります。
- ローテーションを権限の取り消しや再暗号化と混同すると、必要なインシデント対応が抜けるおそれがあります。
対処方法
- キーの種類とオリジンを確認し、自動ローテーションに対応するカスタマー管理キーでは必要に応じて enable_key_rotation: true を設定してください。非対応のキーには種類に合う交換手順を用意してください。
- キーポリシーと用途を管理し、侵害された主体の権限は別途取り消してください。実際のローテーション状態と日程を確認してください。
例
自動ローテーションに対応するキーの設定を比較します。kms_key_policy_json には、ロックアウトや過剰な権限を避けるために確認した有効な JSON ポリシーを渡してください。既存の community.aws.aws_kms は現在 amazon.aws.kms_key への別名です。
変更前
yaml
- name: KMS キーポリシーを更新する
community.aws.aws_kms:
alias: my-kms-key
policy: "{{ kms_key_policy_json }}"
state: present
enabled: true
変更後
yaml
- name: KMS キーポリシーを更新する
community.aws.aws_kms:
alias: my-kms-key
policy: "{{ kms_key_policy_json }}"
state: present
enabled: true
enable_key_rotation: true
補足:
- 変更前: 自動ローテーションを明示していません。実際のキーの状態を確認する必要があります。
- 変更後: 自動ローテーションを有効にします。KMS は既存データの復号に必要な以前のキー素材を保持します。