KMSカスタマーマネージドキーの自動ローテーションが無効

対応するKMSキーのキーマテリアルをポリシーに沿って更新してください。

説明

KMSの自動ローテーションは、対応するカスタマーマネージドキーのキーマテリアルを定期的に更新します。復号のために以前のキーマテリアルは保持され、保存済みデータが自動的に再暗号化されるわけではありません。

想定される影響

ローテーションの手順がないと、組織の鍵更新周期や監査要件を満たせない場合があります。

対処方法

AWS KMSが生成したキーマテリアルを使う対称暗号化キーでは、必要に応じてEnableKeyRotation: trueを設定してください。自動ローテーションに対応しないキーには、適切な手動更新手順を用意してください。

例

デフォルトの対称暗号化キーで自動ローテーションを有効にする例です。ローテーションは、不正利用されたアクセス権限の取り消しに代わるものではありません。

変更前

yaml
Resources:
  MyKey:
    Type: AWS::KMS::Key
    Properties:
      Enabled: true
      EnableKeyRotation: false

変更後

yaml
Resources:
  MyKey:
    Type: AWS::KMS::Key
    Properties:
      Enabled: true
      EnableKeyRotation: true

参考資料