説明
TLS証明書のRSA鍵が2048ビット(256バイト)未満だと、十分な暗号強度を確保できません。この基準はRSA用であり、他のアルゴリズムの鍵長にそのまま適用するものではありません。
想定される影響
弱い鍵はサーバー認証の信頼性を低下させ、組織の暗号化基準を満たせない場合があります。
対処方法
2048ビット以上のRSA鍵で証明書を再発行し、対象サービスがその鍵長をサポートしていることを確認してください。
例
以下はAPI Gatewayのエッジ最適化ドメインで使う証明書本体の指定例です。4096ビットの例は外部で発行した証明書を想定しています。ファイル名だけで判断せず、実際の鍵長と証明書の有効性を確認してください。
変更前
hcl
resource "aws_api_gateway_domain_name" "example" {
certificate_body = file("./rsa1024.pem")
domain_name = "api.example.com"
}
変更後
hcl
resource "aws_api_gateway_domain_name" "example" {
certificate_body = file("./rsa4096.pem")
domain_name = "api.example.com"
}