説明
自動ローテーションが無効なKMSキーでは、スケジュールに従った新しいキーマテリアルの生成は行われません。自動ローテーションはAWS KMSが生成したキーマテリアルを使う対称暗号化キーで利用でき、キーの種類と組織の交換方針に合わせて設定します。
ローテーションしてもキーIDと権限は変わらず、既存データは再暗号化されません。侵害されたアクセス権限の取り消しや、漏えいしたデータキーの交換を代替するものではありません。
想定される影響
- 定められたローテーション周期を守れず、組織のキー管理要件を満たせない場合があります。
- ローテーションを侵害対応と混同すると、過剰なキー権限や漏えいしたデータへの対処が残る可能性があります。
対処方法
- 対応するキーに
EnableKeyRotation: trueを設定し、必要な周期を適用してください。 - 自動ローテーションに対応しないキーでは、必要な復号機能を維持しながら、利用可能な別の交換手順を計画してください。
- ローテーション状態と履歴を確認し、キー権限と侵害対応は別途管理してください。
例
AWS KMSがキーマテリアルを生成する対称暗号化キーの例です。アカウントARNを実際の管理アカウントに置き換え、キーポリシーを確認してください。
変更前
yaml
AWSTemplateFormatVersion: 2010-09-09
Description: A sample template
Resources:
myKey:
Type: AWS::KMS::Key
Properties:
Description: An example symmetric CMK
EnableKeyRotation: false
KeyPolicy:
Version: "2012-10-17"
Id: key-default-1
Statement:
- Sid: Enable IAM User Permissions
Effect: Allow
Principal:
AWS: arn:aws:iam::111122223333:root
Action: kms:*
Resource: "*"
自動ローテーションを無効にしています。手動またはオンデマンドの交換状況は別途確認する必要があります。
変更後
yaml
AWSTemplateFormatVersion: 2010-09-09
Description: A sample template
Resources:
myKey:
Type: AWS::KMS::Key
Properties:
Description: An example symmetric CMK
EnableKeyRotation: true
KeyPolicy:
Version: "2012-10-17"
Id: key-default-1
Statement:
- Sid: Enable IAM User Permissions
Effect: Allow
Principal:
AWS: arn:aws:iam::111122223333:root
Action: kms:*
Resource: "*"
自動ローテーションを有効にします。既存の暗号文は対応するキーマテリアルで引き続き復号でき、アクセス権限は変わりません。