説明
Azure Key Vault シークレットに有効期限がないと、保存した認証情報や API キーの更新時期を見落としやすくなります。
想定される影響
古い認証情報が有効なままだと、漏えいした値を悪用される期間が長引くおそれがあります。
対処方法
attributes.exp に運用上適切な有効期限を設定し、その前に認証情報を更新してください。期限切れのシークレットも取得できるため、元のシステムで認証情報を別途失効させる必要があります。
例
この抜粋は既存の keyVault1 を参照します。expirationTimestamp には、運用方針に沿った有効期限を Unix 時間の秒数で指定してください。
変更前
bicep
resource keyVault1_secretid1 'Microsoft.KeyVault/vaults/secrets@2019-09-01' = {
parent: keyVault1
name: 'secretid1'
properties: {
value: 'string'
contentType: 'string'
}
}
変更後
bicep
param expirationTimestamp int
resource keyVault1_keyVaultSecret1 'Microsoft.KeyVault/vaults/secrets@2016-10-01' = {
parent: keyVault1
name: 'keyVaultSecret1'
properties: {
value: 'secretValue'
attributes: {
enabled: true
nbf: 1585206000
exp: expirationTimestamp
}
}
}