Azure Key Vault シークレットの有効期限が未設定

シークレットの更新時期を決め、有効期限前に認証情報を更新します。

説明

Azure Key Vault シークレットに有効期限がないと、保存した認証情報や API キーの更新時期を見落としやすくなります。

想定される影響

古い認証情報が有効なままだと、漏えいした値を悪用される期間が長引くおそれがあります。

対処方法

attributes.exp に運用上適切な有効期限を設定し、その前に認証情報を更新してください。期限切れのシークレットも取得できるため、元のシステムで認証情報を別途失効させる必要があります。

例

この抜粋は既存の keyVault1 を参照します。expirationTimestamp には、運用方針に沿った有効期限を Unix 時間の秒数で指定してください。

変更前

bicep
resource keyVault1_secretid1 'Microsoft.KeyVault/vaults/secrets@2019-09-01' = {
  parent: keyVault1
  name: 'secretid1'
  properties: {
    value: 'string'
    contentType: 'string'
  }
}

変更後

bicep
param expirationTimestamp int

resource keyVault1_keyVaultSecret1 'Microsoft.KeyVault/vaults/secrets@2016-10-01' = {
  parent: keyVault1
  name: 'keyVaultSecret1'
  properties: {
    value: 'secretValue'
    attributes: {
      enabled: true
      nbf: 1585206000
      exp: expirationTimestamp
    }
  }
}

参考資料