アクセスキーの経過日数の基準を確認

アクセスキーの経過日数の基準と、実際の更新手順を合わせて管理します。

説明

長期利用するアクセスキーが漏えいすると、失効させるまで悪用されるおそれがあります。AWS Config の ACCESS_KEYS_ROTATED は有効な IAM ユーザーキーの経過日数を評価しますが、自動的に更新や無効化を行うものではありません。

想定される影響

古いキーや未使用のキーが有効なまま残ると、不要な認証情報が増え、インシデント対応が難しくなるおそれがあります。

対処方法

可能であれば IAM ロールと一時的な認証情報を使用してください。長期キーに 90 日の基準を適用する組織では、maxAccessKeyAge を 90 以下にし、キーの更新、利用先の切り替え、旧キーの無効化と削除を実施してください。

例

この例は評価基準を 100 日から 90 日へ変更します。AWS Config の運用設定は別途必要です。このルールはルートユーザーのキーを評価しません。

変更前

yaml
Resources:
  ConfigRule:
    Type: AWS::Config::ConfigRule
    Properties:
      ConfigRuleName: access-keys-rotated
      InputParameters:
        maxAccessKeyAge: 100
      Source:
        Owner: AWS
        SourceIdentifier: ACCESS_KEYS_ROTATED
      MaximumExecutionFrequency: TwentyFour_Hours

キーの経過日数を 100 日の基準で評価します。

変更後

yaml
Resources:
  ConfigRule:
    Type: AWS::Config::ConfigRule
    Properties:
      ConfigRuleName: access-keys-rotated
      InputParameters:
        maxAccessKeyAge: 90
      Source:
        Owner: AWS
        SourceIdentifier: ACCESS_KEYS_ROTATED
      MaximumExecutionFrequency: TwentyFour_Hours

90 日の基準で評価します。この変更だけでキーが失効したり更新されたりするわけではありません。

参考資料