Alicloud KMSキーの自動ローテーション周期の確認

対応するキーの自動ローテーションと適切な周期を設定してください。

説明

KMSの自動ローテーションは新しいキーバージョンを生成し、同じキーマテリアルの使用期間を制限します。対応する対称キーで有効にし、組織の基準に合わせて7~365日の範囲で周期を決めてください。

想定される影響

ローテーションが無効な場合や周期が組織の基準より長い場合、同じキーマテリアルが想定した期間を超えて使われ続けます。

対処方法

対応するキーにautomatic_rotation = "Enabled"と適切なrotation_intervalを設定してください。インポートしたキーマテリアルや非対応のキーには、別途交換手順を用意してください。

例

以下は自動ローテーションを有効にする例です。7日は例示値であり、ローテーションによって既存の暗号文が再暗号化されるわけではありません。

変更前

hcl
resource "alicloud_kms_key" "key" {
  description            = "Hello KMS"
  pending_window_in_days = "7"
  status                 = "Enabled"
  automatic_rotation     = "Disabled"
}

変更後

hcl
resource "alicloud_kms_key" "key" {
  description            = "Hello KMS"
  pending_window_in_days = "7"
  status                 = "Enabled"
  automatic_rotation     = "Enabled"
  rotation_interval      = "7d"
}

参考資料