TLS証明書のRSA鍵が短すぎる

サービスがサポートする2048ビット以上のRSA鍵を使用してください。

説明

TLS証明書のRSA鍵が2048ビット(256バイト)未満だと、十分な暗号強度を確保できません。この基準はRSA用であり、他のアルゴリズムの鍵長にそのまま適用するものではありません。

想定される影響

弱い鍵はサーバー認証の信頼性を低下させ、組織の暗号化基準を満たせない場合があります。

対処方法

2048ビット以上のRSA鍵で証明書を再発行し、対象サービスがその鍵長をサポートしていることを確認してください。

例

以下はAPI Gatewayのエッジ最適化ドメインで使う証明書本体の指定例です。4096ビットの例は外部で発行した証明書を想定しています。ファイル名だけで判断せず、実際の鍵長と証明書の有効性を確認してください。

変更前

hcl
resource "aws_api_gateway_domain_name" "example" {
  certificate_body = file("./rsa1024.pem")
  domain_name      = "api.example.com"
}

変更後

hcl
resource "aws_api_gateway_domain_name" "example" {
  certificate_body = file("./rsa4096.pem")
  domain_name      = "api.example.com"
}

参考資料